Кампания GhostAction похищает секреты из репозиториев GitHub

GhostAction продолжает кампанию в цепочке поставок GitHub. С 31 августа по 30 сентября 2026 года она затронула 772 публичных репозитория 373 пользователей и организаций и была направлена на 2 577 секретов. Утечка затронула 26 секретов из 13 репозиториев.

Вредоносные рабочие процессы в репозиториях

По имеющимся данным, злоумышленник использовал украденные учётные данные GitHub и коммитил изменения от имени пострадавших. В публичные репозитории внедряли рабочий процесс с именем github_actions_security.yml. Он запускался при событии workflow_dispatch и при каждом push, находил имена секретов, на которые ссылались легитимные рабочие процессы, а затем отправлял их значения одним HTTP-запросом POST с помощью curl.

Волна 2026 года использовала конечную точку для эксфильтрации 193.32.204.199. Она сменила инфраструктуру, ранее связанную с кампанией, включая bold-dhawan.45-139-104-115.plesk.page, carte-avantage.com и 170.39.218.2.

Целевыми данными были:

  • ключи SSH и учётные данные для развёртывания;
  • учётные данные Azure;
  • учётные данные реестров контейнеров;
  • пароли баз данных;
  • ключи AWS;
  • учётные данные FTP;
  • секреты Google Cloud и Firebase;
  • токены GitHub;
  • токены ботов платформ обмена сообщениями;
  • учётные данные Cloudflare;
  • токены реестров пакетов;
  • ключи провайдеров ИИ.

Запуски рабочих процессов и очистка репозиториев

GitHub зафиксировал 3 669 запусков рабочих процессов в 605 репозиториях. Большинство запусков ожидало одобрения. Выполнены были 499 запусков в 32 репозиториях, 336 из них завершились успешно. Поскольку рабочие процессы запускались при каждом push, многие запуски вызвали последующие легитимные коммиты.

К 5 октября 2026 года явные признаки результативной очистки обнаружили лишь в 124 репозиториях. В 92 случаях злоумышленники обновляли уже внедрённые рабочие процессы, а не добавляли новые, и перенаправляли их на более новый конечный узел. По оценке исследователей, это свидетельствует о продолжении кампании между основными волнами атак.

Отдельная активность криптомайнера

Исследователи также задокументировали отдельный криптомайнер XMRig, встроенный в образ Docker DevOpsGPT. Для его работы использовались обфусцированный майнер, упакованный с помощью UPX, конфигурация, зашифрованная алгоритмом XOR, скрытый исполняемый файл /tmp/.hash и механизм запланированной проверки работоспособности для закрепления.

Майнер и активность GhostAction использовали одну и ту же скомпрометированную учётную запись, однако их инструментарий и поведение различались. Данные не подтверждают атрибуцию этих действий одному оператору. Жертвы GhostAction также подвергались атакам нескольких не связанных между собой кампаний по майнингу. Это указывает на возможное распространение или перепродажу скомпрометированных учётных данных GitHub.

Авторы отчёта рекомендуют не только ротировать скомпрометированные секреты, но и отозвать учётные данные, использовавшиеся для доступа к репозиторию.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Об этом также писали: opensourcemalware.com.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных