
Ele geçirilen GitHub Actions yeniden açıldı ve kötü amaçlı kodu tekrar çalıştırdı
actions-cool'a ait iki GitHub Actions, 16 Eylül 2026'da depoları kısa süreliğine yeniden erişilebilir olduktan sonra ikinci kez devre dışı bırakıldı. Kötü amaçlı kod temizlenmemişti; sürüm etiketiyle çağıran iş akışları onu yeniden çalıştırdı.
actions-cool organizasyonunun bakımını yaptığı iki GitHub Actions ikinci kez devre dışı bırakıldı. Depoları 16 Eylül 2026'da kısa süreliğine yeniden erişilebilir hale geldi; oysa bu eylemler Mayıs 2026'daki Mini Shai-Hulud kampanyasında ele geçirilmişti. Haberi The Hacker News duyurdu.
Her iki depo şu anda erişimin, kullanım koşullarının ihlali nedeniyle GitHub Staff tarafından kapatıldığını belirten bir mesaj gösteriyor. Söz konusu eylemler actions-cool/issues-helper ve actions-cool/maintain-one-comment.
Ne oldu
İki eylem ilk olarak 18 Mayıs 2026'da ele geçirildi ve bunları kullanan CI/CD süreçlerinde kötü amaçlı kod çalıştırmaya başladı. Kod, derleme ortamındaki hassas kimlik bilgilerini toplayıp saldırganların kontrolündeki bir sunucuya gönderiyordu.
Socket araştırmacısı Karlo Zanki'ye göre depolar 16 Eylül 2026'da GMT+2 ile 11:09-18:16 arasında yeniden erişilebilir hale geldi; nedeni hâlâ bilinmiyor. "Sürüm etiketleri önce temizlenmedi," dedi. "Hâlâ 18 Mayıs'ta eklenen kötü amaçlı içeriği işaret ediyorlar; bu yüzden eylemleri sürüm etiketiyle çağıran her iş akışı bir sonraki çalışmasında yükü yeniden indirip çalıştırdı."
İki eylem issue ve yorum bakımını otomatikleştiriyor. Bu iş akışları genellikle günlük bir zamanlamayla ya da biri issue veya pull request açtığında çalıştığı için etkilenen depoların çoğu yükü yeniden açılmadan sonraki bir gün içinde çalıştırmış olmalı; saldırganların ek bir adım atması gerekmedi.
Neden önemli
Olay, @antv ekosistemindeki kötü amaçlı npm paketlerinde de kullanılan sızdırma alan adındaki ("t.m-kosche[.]com") örtüşme nedeniyle Mini Shai-Hulud faaliyet kümesiyle ilişkilendiriliyor.
Eylemleri 18 Mayıs 2026 öncesi bir sürümün tam commit SHA'sına sabitleyen iş akışları etkilenmiyor. "Tedarik zinciri olaylarının çoğu yeni bir şey içerir," diyen Zanki, "Bu olayda olmadı: yeni kod yayımlanmadı ve hiçbir yapılandırma değiştirilmedi," dedi.
Zanki'ye göre olay, değiştirilebilir bir etiketin workflow dosyanızda hiçbir değişiklik olmadan yeniden etkinleştirilebileceğini gösteriyor. commit SHA'sına sabitleme bu bağımlılığı ortadan kaldırıyor.
Geliştiriciler ne yapmalı
Socket, etkilenen eylemlere yapılan tüm referansların bulunmasını, actions-cool/[email protected]'in etkilenmiş kabul edilmesini, eylemlerin 18 Mayıs 2026 öncesine ait bilinen temiz bir SHA'ya sabitlenmesini ve açığa çıkan tüm sırların değiştirilmesini öneriyor. Uzun "Set up job" hatalarından sonra yeni başarılı çalışmalar ve 16 Eylül 2026 sonrası beklenmeyen commit'ler de denetlenmeli.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.