Svarīgākais Latvijai

Sestdiena, 10. oktobris Šodien vārda dienu svin: Arvīds, Arvis, Druvis

Rīga: 12 °C, apmācies, vējš DR 5 m/s (LVĢMC mērījums, Rīga Universitāte, 13:00) Rīga

GhostAction kampaņa GitHub atkal nozog Secrets un mākoņa atslēgas no visas git vēstures

Drošības pētnieki dokumentē jaunu uzbrukumu vilni, kurā kompromitēti uzturētāju konti ievada viltotus «Security Audit» darbplūsmas failus. Mērķis ir CI/CD noslēpumi un kredenciāļi, kas kādreiz ievietoti git vēsturē.

GhostAction kampaņa GitHub atkal nozog Secrets un mākoņa atslēgas no visas git vēstures
Ilustratīvs attēls. Foto: FlyD / Unsplash

Kiberdrošības kompānijas StepSecurity un The Hacker News 9. oktobrī aprakstījušas jaunu GhostAction kampaņas vilni pret GitHub repozitorijiem. 8. oktobrī uzbrucēji, izmantojot divus kompromitētus atvērtā koda uzturētāju kontus, īsā laikā ievadījuši ļaunprātīgu GitHub Actions darbplūsmu simtiem repozitoriju. StepSecurity fiksē divus automatizētus logus: 27 repozitorijus no spēļu dzinēja pyxel autora konta un 318 no Uber athenadriver sākotnējā autora konta.

Darbplūsma maskējas kā «Security Audit» (fails security-audit.yml) vai «Github Actions Security» (github_actions_security.yml). Tā tiek iedarbināta ar push vai manuālu palaišanu, izgūst repozitorija nosauktos Actions Secrets un ar curl pārsūta datus uz fiksētu IP adresi vienkāršā HTTP. StepSecurity norāda, ka uber/athenadriver gadījumā izsūtīšana apstiprināta ar servera atbildi «OK» dažas sekundes pēc darbplūsmas sākuma.

Šī viļņa būtiskākā inovācija, salīdzinājumā ar 2025. gada GhostAction, ir pilnas git vēstures skenēšana. Darbplūsma izgūst repozitoriju ar fetch-depth: 0 un meklē kredenciāļu šablonus visā commit vēsturē, ne tikai pašreizējā darba kokā. Tādējādi atslēga, kas kādreiz ievietota un vēlāk dzēsta, joprojām var nonākt uzbrucēja rīcībā. Meklēšanas mērķi ietver AWS atslēgas, Anthropic, OpenAI un OpenRouter API atslēgas, GitHub un GitLab tokenus, kā arī citus mākoņa un SaaS kredenciāļus.

Socket, ko citē The Hacker News, līdz 9. oktobrim identificējis vairāk nekā 500 GitHub kontus, kas kopš 7. oktobra ievadījuši ļaunprātīgo darbplūsmu desmitiem tūkstošu repozitoriju. StepSecurity koda meklēšanā pēc C2 IP noklusējuma zaros redzējusi simtiem aktīvu ļaunprātīgu darbplūsmu. Agrākā GhostAction fāze 2025. gadā skāra 817 repozitorijus un vairāk nekā trīs tūkstošus Secrets; jaunajā vilnī mērķis paplašināts arī uz MI pakalpojumu atslēgām.

Pētnieki pagaidām nav fiksējuši ļaunprātīgas pakotņu publikācijas, izmantojot nozagtos izdošanas kredenciāļus, taču brīdina, ka ekspozīcijas logs paliek atvērts, kamēr atslēgas nav rotētas. Ieteiktie soļi: meklēt minētos darbplūsmu failus kopš 31. augusta, dzēst tos visos zaros, atsaukt kompromitēto GitHub piekļuvi, rotēt ne tikai Actions Secrets, bet arī jebkuru kredenciāli, kas jebkad nonācis git vēsturē, un pārbaudīt forkus, kuri var pārmantot ļaunprātīgo failu.

Kampaņa atgādina, ka piegādes ķēdes riski GitHub ekosistēmā joprojām ir augsti, īpaši tad, ja uzturētāju personīgie piekļuves tokeni noplūst no ļaunprogrammatūras žurnāliem. StepSecurity arī norāda, ka dažos gadījumos darbplūsmu apstiprināšanas vārti apturējuši izsūtīšanu, tādēļ papildu aizsardzība pret nestandarta darbplūsmām var būt praktiski noderīga.

Avoti

  1. StepSecurity: GhostAction returns — malicious security-audit workflows mine git history www.stepsecurity.io
  2. The Hacker News: Credential-stealing GitHub Actions workflows planted in tens of thousands of repositories thehackernews.com

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.