サイバーセキュリティ

侵害されたGitHub Actionsの再有効化により、Mini Shai-Huludペイロードがビルドパイプラインに再投入される

過去に侵害された2つのGitHub Actionsが再有効化され、1週間以上にわたり、ワークフロー内で実行可能な悪意あるペイロードを指し続けていた。研究者は、これらのActionsを削除するか信頼できるバージョンに固定し、実行履歴を確認してシークレットをローテーションするよう推奨している。

2026-09-26
1 分で読めます
17 閲覧数
certi.news Editorial Team
侵害されたGitHub Actionsの再有効化により、Mini Shai-Huludペイロードがビルドパイプラインに再投入される

actions-cool/issues-helperとactions-cool/maintain-one-commentの2つのActionsは、サプライチェーン攻撃キャンペーン「Mini Shai-Hulud」に関連する悪意あるペイロードを含むバージョンをリリースタグが指し続けていたにもかかわらず、2026年9月16日にGitHub上で再有効化された。両Actionsは9月25日まで利用可能な状態にあり、リリースタグ経由でこれらを呼び出すワークフローでは、ペイロードが再びダウンロードされ実行される可能性があった。

GitHubのセキュリティチームは、侵害を受けた両Actionsを5月18日に削除し、依存するワークフローがマルウェアをダウンロードできないようにしていた。しかし、アプリケーションセキュリティ企業Socketの研究者によると、両リポジトリはリリースタグを事前にクリーンアップされないまま、9月16日に再び利用可能になった。その結果、タグはindex.jsファイル内に難読化されたペイロードを含むコミットを指し続けていた。

実際に何が変わったのか?

変更可能なタグ経由でいずれかのActionを使用するワークフローは、実行時に以前の挙動が復活する危険にさらされた。露出期間は9月16日、GMT+2の11時09分から18時16分の間に始まった。リポジトリが依存関係の一覧に含まれていることだけで、自動的に侵害されたことを意味するわけではない。リスクは、とりわけActionの参照方法や、そのワークフローが利用可能期間中に実行されたかどうかに左右される。

GitHubの依存関係マップによると、約1万5000のリポジトリがissues-helperに依存している。ただし研究者は、依存関係を特定のコミットに固定する代わりに、変更可能なタグを使用しているプロジェクトの数を特定していない。両Actionsは、課題管理作業を自動化するため、ほぼ毎日実行される多数のワークフローでアクティブになっている可能性が高い。

なぜこのニュースが重要なのか?

Mini Shai-Huludキャンペーンは、開発者トークン、認証情報、CI/CD環境のシークレットを標的にしている。そのため、侵害されたActionを再有効化した影響はワークフローを実行する端末にとどまらず、ビルドやデプロイ時にワークフローがアクセスできるシークレットにまで及ぶ可能性がある。この事案は、リポジトリを無効化するだけでは不十分であり、古いタグが内容の検証とクリーンアップの前に再び機能する状態になった場合には、対策にならないことを示している。

9月25日、Socketの研究者は両ActionsがGitHub上で再び無効化されていることを確認した。そのため、これらを呼び出すワークフローはペイロードを実行する代わりに失敗するようになった。適切な事前のクリーンアップなしに両リポジトリが再有効化された理由は明らかになっていない。

推奨される対策

  • 両Actionsへのすべての参照を検索して削除するか、検証済みでクリーンな信頼できるコミットに固定する。
  • 9月16日以降のワークフロー実行を確認し、影響を受けたリリースタグを使用したワークフローに重点を置く。
  • 露出期間中にいずれかのActionを実行したワークフローが利用できたシークレットをローテーションする。

入手可能な情報は、時間が限定されたインシデントであることを示しているが、実際にペイロードが実行されたプロジェクト数を証明するものではない。また、再び利用可能になった正確な理由や、変更可能なタグを使用していた依存関係の数も、依然として確定していない。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る