أُعيد تفعيل الإجراءين actions-cool/issues-helper وactions-cool/maintain-one-comment على GitHub في 16 سبتمبر 2026، رغم أن وسوم الإصدارات الخاصة بهما ظلت تشير إلى نسخة تحتوي على حمولة خبيثة مرتبطة بحملة سلسلة توريد حملت اسم Mini Shai-Hulud. وبقي الإجراءان متاحين حتى 25 سبتمبر، ما أتاح لمسارات العمل التي تستدعيهما عبر وسم إصدار تنزيل الحمولة وتنفيذها مجدداً.
وكان فريق أمن GitHub قد أزال الإجراءين بعد اختراقهما في 18 مايو، ما منع مسارات العمل التابعة من تنزيل البرمجية الخبيثة. لكن باحثي شركة أمن التطبيقات Socket قالوا إن المستودعين أصبحا متاحين مرة أخرى في 16 سبتمبر من دون تنظيف وسوم الإصدارات أولاً. ونتيجة لذلك، ظلت الوسوم تحيل إلى التزام برمجي يتضمن حمولة مبهمة داخل ملف index.js.
ما الذي تغير عملياً؟
أي مسار عمل يستخدم أحد الإجراءين عبر وسم قابل للتغيير كان معرضاً لاستعادة السلوك السابق عند تشغيله. وبدأت نافذة التعرض في 16 سبتمبر بين الساعة 11:09 و18:16 بتوقيت GMT+2. ولا يعني وجود مستودع ضمن قائمة التبعيات أنه تعرض للاختراق تلقائياً؛ فالخطر يعتمد، من بين عوامل أخرى، على طريقة الإشارة إلى الإجراء، وما إذا كان المسار قد شُغّل خلال فترة الإتاحة.
تقدر خريطة تبعيات GitHub أن نحو 15 ألف مستودع يعتمد على issues-helper، لكن الباحثين لم يحددوا عدد المشاريع التي تستخدم وسوماً متغيرة بدلاً من تثبيت التبعية على التزام برمجي محدد. ويرجح أن تكون الإجراءان نشطين في عدد كبير من مسارات العمل التي تُشغّل شبه يومياً لأتمتة مهام إدارة المشكلات.
لماذا يهم هذا الخبر؟
تستهدف حملة Mini Shai-Hulud رموز المطورين وبيانات الاعتماد وأسرار بيئات CI/CD. لذلك لا يقتصر أثر إعادة تفعيل إجراء مخترق على الجهاز الذي ينفذ المسار، بل قد يمتد إلى الأسرار التي يتيحها المسار أثناء البناء أو النشر. وتُظهر الواقعة أن تعطيل المستودع لا يكفي إذا عادت الوسوم القديمة إلى العمل قبل التحقق من محتواها وتنظيفها.
في 25 سبتمبر، وجد باحثو Socket أن الإجراءين عُطّلا مرة أخرى على GitHub، فأصبحت مسارات العمل التي تستدعيهما تفشل بدلاً من تنفيذ الحمولة. ولم يتضح سبب إعادة تفعيل المستودعين من دون تنظيف مناسب مسبقاً.
الإجراءات الموصى بها
- البحث عن جميع المراجع إلى الإجراءين وحذفها، أو تثبيتها على التزام موثوق ونظيف تم التحقق منه.
- مراجعة تشغيلات مسارات العمل منذ 16 سبتمبر، مع التركيز على المسارات التي استخدمت وسوم الإصدارات المتأثرة.
- تدوير الأسرار التي كانت متاحة لأي مسار عمل شغّل أحد الإجراءين خلال فترة التعرض.
وتشير المعطيات المتاحة إلى حادثة محددة زمنياً، لكنها لا تثبت عدد المشاريع التي نُفذت فيها الحمولة فعلياً. كما أن السبب الدقيق لإعادة الإتاحة وعدد التبعيات التي استخدمت وسوماً متغيرة ما زالا غير محسومين.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.