Заражённые в мае GitHub Actions больше недели снова запускали вредоносный код

Изображение: OpenAI
Два GitHub Actions, заражённые в мае в ходе атаки Mini Shai-Hulud, с 16 по 25 сентября снова запускали вредоносный код в каждой сборке, которая подключала их по тегу версии, пишет BleepingComputer со ссылкой на исследователей компании Socket. Программа крадёт токены разработчиков, учётные данные и секреты CI/CD, поэтому тем, чьи сборки запускались в эти дни, нужно проверить их и сменить секреты.
Речь об actions-cool/issues-helper и actions-cool/maintain-one-comment. После заражения 18 мая команда безопасности GitHub их удалила, но 16 сентября владелец вернул репозитории, не почистив теги версий. Теги по-прежнему указывали на коммит с обфусцированным вредоносным кодом в файле index.js, и сборки при следующем запуске снова его скачивали и выполняли. Почему репозитории вернули без чистки, неизвестно.
По графу зависимостей GitHub, от issues-helper зависят около 15 000 репозиториев, хотя это не значит, что все они заражены. Сколько проектов подключают эти Actions по изменяемому тегу, а не по закреплённому коммиту, исследователи пока не выяснили. Оба инструмента помогают разбирать задачи в репозитории и обычно запускаются почти каждый день. Сама атака Mini Shai-Hulud в мае затронула 323 пакета в npm.
25 сентября оба Actions на GitHub снова отключили, и сборки, которые на них ссылаются, теперь завершаются ошибкой. Socket советует найти в своих процессах ссылки на оба Actions и удалить их или закрепить проверенный чистый коммит, просмотреть запуски начиная с 16 сентября и сменить секреты, к которым имели доступ сборки, запускавшие заражённый тег.



