Geri Dön
GhostAction kampanyası binlerce depoda kimlik bilgilerini GitHub Actions iş akışları aracılığıyla çalıyor
SiTech AI Team3 dk okuma

GhostAction kampanyası binlerce depoda kimlik bilgilerini GitHub Actions iş akışları aracılığıyla çalıyor

Siber güvenlik araştırmacıları, GhostAction'e ait kimlik bilgisi hırsızlığı kampanyasını ortaya çıkardı: İki tanınmış açık kaynak bakımcısının hesabı ele geçirilerek zararlı iş akışı 340'tan fazla depoya bulaştırıldı.

Ele geçirilen bakımcı hesapları zararlı iş akışını yayıyor

Siber güvenlik araştırmacıları, süren kimlik bilgisi hırsızlığı kampanyasının ayrıntılarını ortaya çıkardı; bu kapsamda iki tanınmış açık kaynak bakımcısının hesabı ele geçirilerek zararlı iş akışının 340'tan fazla depoya yayılması sağlandı. Saldırgan, 18 400 yıldızlı oyun motoru pyxel'in yazarı Takashi Kitao'nun hesabını kullanarak zararlı iş akışını 13:20 UTC'den itibaren 27 depoda yaydı. Sekiz saat sonra Uber'ın athenadriver adlı projesinin ilk yazarı Henry Wu'nun (henrywoo) hesabı kullanılarak aynı iş akışı, 21:10 ile 21:26 UTC arasındaki 16 dakikalık aralıkta 318 depoya bulaştırıldı.

9 Ekim 2026 itibarıyla Socket, 7 Ekim 2026'dan bu yana zararlı iş akışını binlerce depoya işlediğini gösteren 500'den fazla GitHub hesabının belirlendiğini duyurdu. Bu aktivite, ilk olarak Eylül 2025'te ortaya çıkan toplu tedarik zinciri saldırısı kampanyası GhostAction'e atfediliyor.

İş akışı sırları sabit gömülü IP'ye aktarır

Her iki hesap da hassas verileri açık HTTP üzerinden sabit gömülü bir IP adresine (193.32.204.199) aktarmak amacıyla „Security Audit“ (security-audit.yml) veya „GitHub Actions Security“ (github_actions_security.yml) adlı iş akışını yaydı. Elde edilen veriler deponun GitHub Actions sırlarını, bunların arasında CI/CD sırlarını ve çalışma ağacının yanı sıra tüm git geçmişindeki bulut hizmetleri, yapay zeka ve SaaS kimlik bilgilerini içeriyor; örneğin AWS anahtarları, Anthropic, OpenAI ve OpenRouter API anahtarları ile GitHub ve GitLab jetonları.

Saldırı zinciri, saldırganın muhtemelen bilgi sızdıran yazılım kayıtlarından veya kimlik bilgisi veritabanı sızıntılarından ele geçirdiği bakımcının GitHub erişim jetonlarıyla başlar. Deponun iş akışı dosyaları keşfin bir parçası olarak sırlar açısından incelenir. Ardından güvenlik denetimi adı altında kamufle edilmiş iş akışı, kurbanın kimliğini kullanarak varsayılan dala eklenir. Gömülü yük verileri ayıklar ve curl aracılığıyla saldırganın kontrolündeki bir uç noktaya gönderir.

Ölçek ve öneriler

GitGuardian, GhostAction kampanyasının 31 Ağustos 2026'dan 30 Eylül 2026'ya kadar 373 GitHub kullanıcısına ve organizasyonuna ait 772 herkese açık depoda zararlı iş akışını yaydığını duyurdu. Enjekte edilmiş iş akışları 2 577 sırı hedefliyor; bunlar arasında SSH özel anahtarları, Azure kimlik bilgileri, DockerHub ve GHCR konteyner kayıt defteri kimlik bilgileri, veritabanı kimlik bilgileri, AWS erişim anahtarları, FTP kimlik bilgileri, Google Cloud ve Firebase kimlik bilgileri, GitHub jetonları, Telegram, Slack ve Discord bot jetonları ile Cloudflare, npm, PyPI ve yapay zeka sağlayıcılarına ait anahtarlar yer alıyor.

30 Ağustos 2026'da kaydedildiği üzere saldırganlar, kuafuai/DevOpsGPT deposunu değiştirerek proje Docker görseline XMRig kripto para madencisi yerleştirdi. Yazma anına göre, ele geçirilen kimlik bilgileriyle zararlı paketlerin hiçbir sürümü yayınlanmadı.

Geliştiricilerden, 31 Ağustos 2026'dan beri depolarını kontrol etmeleri, bu iki GitHub iş akışından birinin bulunup bulunmadığını araştırmaları ve varsa bunu ele geçirilmiş kabul etmeleri isteniyor. Ele geçirilmiş GitHub kimlik bilgilerinin iptal edilmesi, erişim bilgilerinin döndürülmesi, zararlı iş akışının tüm dallardan silinmesi ve bulaşmış depoların çatallarının denetlenmesi önerilir. Socket, henrywoo namespace'ındaki 279 fork'un her birinde bir workflow dosyası bulunduğunu ve özel fork'lar ile downstream aynalarının en savunmasız olduğunu belirtti; çünkü gerçekten işlenmiş kimlik bilgileri öncelikle özel depolarda karşımıza çıkıyor.

Kaynaklar: The Hacker News

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.