Червь Mini Shai-Hulud заражает репозитории через GitHub Action

Червь Mini Shai-Hulud по-прежнему может заражать репозитории GitHub через действие `actions-cool/issues-helper`. По имеющимся данным, после перехвата тегов в мае 2026 года теги `@v2.1.1`, `@v2.2.0`, `@v2.2.1` и `@v3` всё ещё указывают на вредоносные коммиты. Воркфлоу, ссылающиеся на эти теги, запускают скомпрометированный файл action.yml.

Действие запускает вредоносную полезную нагрузку перед легитимной функцией. Благодаря этому воркфлоу завершается штатно, что снижает вероятность обнаружения. Полезная нагрузка нацелена на среды CI и крадёт секреты GitHub и других CI-систем. Затем она добавляет в затронутый репозиторий файлы хуков Claude Code и Visual Studio Code. Разработчики, которые получают изменённый репозиторий и открывают проект, могут запустить вредоносное ПО локально.

На системах разработчиков полезная нагрузка устанавливает бэкдор `kitty-monitor`, пропуская CI-раннеры. Она также может развернуть монитор токенов и деструктивный очиститель, или вайпер. Недавние заражения происходили в течение шести минут после выполнения воркфлоу. По оценке исследователей, воркфлоу, вероятно, служил триггером заражения.

Сентябрьские заражения приписывают той же кампании Mini Shai-Hulud, что проходила в мае 2026 года. Полезная нагрузка побайтно идентична майской сборке и затронула шесть репозиториев, заражение которых ранее не фиксировали. Ветки по умолчанию в этих репозиториях изменили, добавив файл .claude/setup.mjs. Связанная сборка, использованная в последующей волне, имела размер около 499 328 байт. Обе сборки используют домен t.m-kosche[.]com, Bun 1.3.14, бэкдор `kitty-monitor` и те же файлы хуков.

Вредоносное ПО выполняет `sudo` без пароля на CI-раннерах и добавляет записи `127.0.0.1` для доменов StepSecurity в файл /etc/hosts. Это может препятствовать мониторингу раннеров. Очиститель запускает команды rm -rf ~/ и rm -rf ~/Documents при одном из условий:

  • украденный токен GitHub получает ответ HTTP 40x;
  • пакет @cap-js/openapi@1.4.1 выводит сообщение об устаревании;
  • запрос к реестру npm завершается ошибкой или не возвращает метаданные.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных