VMTech
Razgovarajmo →

GhostAction širi krađu tajni kroz GitHub Actions tokove rada

GhostAction širi krađu tajni kroz GitHub Actions tokove rada

Kampanja GhostAction ubacila je zlonamerne GitHub Actions tokove rada u desetine hiljada repozitorijuma, nakon kompromitovanja naloga istaknutih održavalaca otvorenog koda. Socket je do 9. oktobra 2026. identifikovao više od 500 GitHub naloga koji su od 7. oktobra unosili sporni tok rada, dok je raniji talas zahvatio 817 repozitorijuma kod 327 korisnika i doveo do iznošenja 3.325 tajne.

StepSecurity je zabeležio da je nalog Takashija Kitaoa, autora projekta pyxel sa 18.400 zvezdica, iskorišćen za unos zlonamernog toka rada u 27 repozitorijuma od 13.20 UTC. Osam sati kasnije, kompromitovani nalog Henryja Wua uneo je isti sadržaj u 318 repozitorijuma za 16 minuta, između 21.10 i 21.26 UTC.

Lažni bezbednosni tok rada pretražuje i istoriju repozitorijuma

U oba slučaja korišćeni su fajlovi security-audit.yml ili github_actions_security.yml, predstavljeni kao „Security Audit” odnosno „GitHub Actions Security”. Njihov cilj je slanje prikupljenih podataka na unapred zadatu IP adresu 193.32.204[.]199, putem običnog HTTP-a.

Tok rada se pokreće ručno ili na svaki push, bez ograničenja na granu ili oznaku verzije. Zatim klonira repozitorijum sa opcijom fetch-depth: 0, što omogućava uvid u kompletnu Git istoriju, a u koraku „Audit” objedinjuje imenovane GitHub Actions tajne sa podacima pronađenim u radnom stablu i prethodnim verzijama koda.

Pretraga obuhvata 13 obrazaca za akreditive, uključujući AWS ključeve, tokene za sisteme kontrole izvornog koda, SaaS i cloud API ključeve, kao i ključeve AI servisa. Kod posebno pokušava da poveže AWS identifikatore pristupnih ključeva sa odgovarajućim tajnim ključevima. Među metama su tokeni za PyPI, npm, DockerHub, GitHub i GitLab, kao i ključevi za Anthropic, OpenAI i OpenRouter.

Forkovi i privatna spremišta povećavaju izloženost

GitGuardian je prethodno zabeležio da je kampanja između 31. avgusta i 30. septembra 2026. zahvatila 772 javna repozitorijuma koje koristi 373 GitHub korisnika i organizacije. Spisak ciljanih tajni uključivao je SSH privatne ključeve, Azure, Google Cloud i Firebase akreditive, podatke za baze, FTP, Cloudflare, GHCR, kao i bot tokene za Telegram, Slack i Discord.

U najmanje jednom slučaju, 30. avgusta 2026, izmenjen je repozitorijum kuafuai/DevOpsGPT kako bi se u Docker sliku dodao XMRig rudar kriptovaluta. Nisu zabeležena zlonamerna objavljivanja paketa korišćenjem kompromitovanih naloga za objavu, ali forkovi ostaju važan rizik: 279 forkova u prostoru imena henrywoo nose sporni fajl i mogu pokrenuti prikupljanje pri narednom push-u ako su Actions omogućene.

Operativni koraci za razvojne timove

Timovi treba da provere sve repozitorijume, grane, forkove i ogledala na prisustvo dva navedena fajla od 31. avgusta 2026. Njihovo postojanje treba tretirati kao indikator kompromitacije, jer svaki tok rada vraća i identifikator repozitorijuma, čak i kada ne pronađe akreditive.

Praktičan redosled je opoziv kompromitovanog GitHub pristupa, rotacija svih potencijalno izloženih tajni, uklanjanje zlonamernog toka rada iz svih grana i provera nasleđenih forkova. Posebnu pažnju zahtevaju privatni forkovi i nizvodna ogledala, jer se u privatnim repozitorijumima češće nalaze akreditivi koji su greškom ostali u istoriji koda.

#githubsecurity#supplychain#credentialtheft#devsecops
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 09.10.2026
Instagram

GhostAction širi krađu tajni kroz GitHub Actions tokove rada

Otvorite objavu na Instagramu ↗