Cibersegurança

A reativação de GitHub Actions comprometidas reintroduziu a carga útil do Mini Shai-Hulud nos pipelines

Duas GitHub Actions anteriormente comprometidas foram reativadas e permaneceram, por mais de uma semana, apontando para uma carga útil maliciosa capaz de execução dentro dos pipelines. Pesquisadores recomendam remover as duas actions ou fixá-las em uma versão confiável, revisar as execuções e rotacionar os segredos.

2026-09-26
4 min de leitura
17 visualizações
certi.news Editorial Team
A reativação de GitHub Actions comprometidas reintroduziu a carga útil do Mini Shai-Hulud nos pipelines

As actions actions-cool/issues-helper e actions-cool/maintain-one-comment foram reativadas no GitHub em 16 de setembro de 2026, embora as tags de versão associadas a elas continuassem apontando para uma versão que continha uma carga útil maliciosa ligada a uma campanha de cadeia de suprimentos denominada Mini Shai-Hulud. As duas actions permaneceram disponíveis até 25 de setembro, permitindo que os pipelines que as invocavam por meio de uma tag de versão baixassem e executassem novamente a carga útil.

A equipe de segurança do GitHub havia removido as duas actions após o comprometimento, em 18 de maio, impedindo que os pipelines dependentes baixassem o malware. No entanto, pesquisadores da empresa de segurança de aplicações Socket disseram que os dois repositórios ficaram disponíveis novamente em 16 de setembro sem que as tags de versão fossem limpas primeiro. Como resultado, as tags continuaram apontando para um commit que incluía uma carga útil ofuscada dentro do arquivo index.js.

O que mudou na prática?

Qualquer pipeline que usasse uma das duas actions por meio de uma tag mutável estava sujeito a recuperar o comportamento anterior quando fosse executado. A janela de exposição começou em 16 de setembro, entre 11:09 e 18:16 no horário GMT+2. A presença de um repositório em uma lista de dependências não significa que ele tenha sido automaticamente comprometido; o risco depende, entre outros fatores, da forma como a action é referenciada e de o pipeline ter sido executado durante o período de disponibilidade.

O mapa de dependências do GitHub estima que cerca de 15 mil repositórios dependam de issues-helper, mas os pesquisadores não determinaram quantos projetos usam tags mutáveis em vez de fixar a dependência em um commit específico. É provável que as duas actions estejam ativas em um grande número de pipelines executados quase diariamente para automatizar tarefas de gerenciamento de issues.

Por que esta notícia é importante?

A campanha Mini Shai-Hulud tem como alvo tokens de desenvolvedores, credenciais e segredos de ambientes de CI/CD. Portanto, o impacto da reativação de uma action comprometida não se limita à máquina que executa o pipeline, mas pode se estender aos segredos disponibilizados pelo pipeline durante o build ou a implantação. O incidente mostra que desativar o repositório não é suficiente se as tags antigas voltarem a funcionar antes que seu conteúdo seja verificado e limpo.

Em 25 de setembro, pesquisadores da Socket constataram que as duas actions foram desativadas novamente no GitHub, fazendo com que os pipelines que as invocavam falhassem em vez de executar a carga útil. A razão para a reativação dos dois repositórios sem uma limpeza adequada prévia não ficou esclarecida.

Medidas recomendadas

  • Pesquisar todas as referências às duas actions e removê-las ou fixá-las em um commit confiável, limpo e verificado.
  • Revisar as execuções dos pipelines desde 16 de setembro, concentrando-se nos pipelines que usaram as tags de versão afetadas.
  • Rotacionar os segredos que estavam disponíveis para qualquer pipeline que tenha executado uma das duas actions durante o período de exposição.

Os dados disponíveis indicam um incidente delimitado no tempo, mas não comprovam quantos projetos executaram efetivamente a carga útil. Da mesma forma, a causa exata da reabilitação e o número de dependências que usaram tags mutáveis ainda não foram determinados.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias