VMTech
Обсудить проект →

GitHub вновь отключил Actions с кодом Mini Shai-Hulud

GitHub вновь отключил Actions с кодом Mini Shai-Hulud

GitHub повторно отключил репозитории actions-cool/issues-helper и actions-cool/maintain-one-comment: 16 сентября 2026 года они вновь стали доступны, хотя их теги релизов продолжали вести на вредоносный код, добавленный 18 мая в ходе кампании Mini Shai-Hulud. После восстановления доступа рабочие процессы, использующие Actions по тегу версии, могли снова скачать и выполнить вредоносную нагрузку.

На страницах обоих репозиториев теперь отображается уведомление GitHub об отключении доступа из-за нарушения условий сервиса. По оценке исследователя Socket Карло Занки, повторная доступность длилась с некоторого момента между 11:09 и 18:16 по GMT+2 16 сентября. Причина повторного открытия репозиториев пока неизвестна.

Старый код заработал без новой атаки

Изначально два GitHub Actions были скомпрометированы 18 мая. Внедрённый код собирал чувствительные учётные данные из CI/CD-пайплайнов и отправлял их на подконтрольный атакующим сервер. Socket связала активность с кластером Mini Shai-Hulud по совпадению домена эксфильтрации t.m-kosche[.]com, который также встречался в npm-пакетах экосистемы @antv.

Особенность случая в том, что для повторной активации не потребовались ни новая публикация вредоносной версии, ни изменение конфигурации у пользователей. Вредоносный контент оставался в репозиториях, а изменяемые теги релизов продолжали на него ссылаться. Достаточно было вновь сделать исходный код доступным для скачивания.

Обе Actions автоматизируют обслуживание задач и комментариев: закрывают неактивные issues, проверяют новые обращения или поддерживают один комментарий бота в актуальном состоянии. Такие процессы часто запускаются ежедневно либо при создании issue или pull request. Поэтому затронутый workflow мог выполнить нагрузку уже в течение суток после восстановления доступа.

Что проверить командам разработки

Socket рекомендует найти все ссылки на затронутые Actions и считать скомпрометированной зависимость actions-cool/issues-helper@v2.2.1. Actions следует удалить либо закрепить на известный безопасный полный SHA коммита, созданного до 18 мая 2026 года.

  • Отозвать и заменить секреты, которые могли оказаться доступны в затронутых CI/CD-запусках.
  • Проверить историю запусков workflow, уделив внимание новым успешным выполнениям после продолжительного периода ошибок настройки задания.
  • Просмотреть историю репозитория на предмет неожиданных коммитов после 16 сентября 2026 года.

Риск не относится к workflow, где Actions закреплены полным SHA коммита версии, существовавшей до 18 мая. Для бизнеса этот эпизод показывает практическую ценность инвентаризации CI/CD-зависимостей и SHA pinning: такая фиксация устраняет зависимость от текущего состояния внешнего репозитория и его изменяемых тегов.

#githubactions#supplychain#cicdsecurity#malware
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 25.09.2026
В Instagram 4 просмотров
В Instagram 1 охват
Instagram

GitHub вновь отключил Actions с кодом Mini Shai-Hulud

Открыть публикацию в Instagram ↗