Кибербезопасность

Повторная активация скомпрометированных GitHub Actions вернула полезную нагрузку Mini Shai-Hulud в процессы сборки

Два ранее скомпрометированных действия GitHub Actions были повторно активированы и более недели указывали на вредоносную полезную нагрузку, способную выполняться внутри рабочих процессов. Исследователи рекомендуют удалить эти действия или зафиксировать их на доверенной версии, проверить запуски и сменить секреты.

2026-09-26
3 мин. чтения
17 просмотров
certi.news Editorial Team
Повторная активация скомпрометированных GitHub Actions вернула полезную нагрузку Mini Shai-Hulud в процессы сборки

Действия actions-cool/issues-helper и actions-cool/maintain-one-comment были повторно активированы на GitHub 16 сентября 2026 года, несмотря на то что теги их релизов по-прежнему указывали на версию, содержащую вредоносную полезную нагрузку, связанную с кампанией по атаке на цепочку поставок под названием Mini Shai-Hulud. Оба действия оставались доступными до 25 сентября, что позволяло рабочим процессам, вызывающим их через тег релиза, снова загружать и выполнять полезную нагрузку.

Команда безопасности GitHub удалила действия после их компрометации 18 мая, что не позволяло зависимым рабочим процессам загружать вредоносное ПО. Однако исследователи компании по безопасности приложений Socket заявили, что оба репозитория снова стали доступными 16 сентября без предварительной очистки тегов релизов. В результате теги продолжали ссылаться на программный коммит, содержащий обфусцированную полезную нагрузку в файле index.js.

Что изменилось на практике?

Любой рабочий процесс, использующий одно из действий через изменяемый тег, при запуске мог восстановить прежнее поведение. Период уязвимости начался 16 сентября между 11:09 и 18:16 по времени GMT+2. Наличие репозитория в списке зависимостей не означает, что он автоматически был скомпрометирован: риск, помимо прочего, зависит от способа указания действия и от того, запускался ли рабочий процесс в период доступности.

Карта зависимостей GitHub оценивает, что около 15 тысяч репозиториев зависят от issues-helper, однако исследователи не определили, сколько проектов используют изменяемые теги вместо фиксации зависимости на конкретном программном коммите. Вероятно, оба действия активны во множестве рабочих процессов, запускаемых почти ежедневно для автоматизации задач управления проблемами.

Почему эта новость важна?

Кампания Mini Shai-Hulud нацелена на токены разработчиков, учетные данные и секреты сред CI/CD. Поэтому последствия повторной активации скомпрометированного действия не ограничиваются устройством, на котором выполняется рабочий процесс, а могут затронуть секреты, доступные рабочему процессу во время сборки или развертывания. Этот инцидент показывает, что отключения репозитория недостаточно, если старые теги снова начинают работать до проверки их содержимого и очистки.

25 сентября исследователи Socket обнаружили, что оба действия снова были отключены на GitHub, поэтому рабочие процессы, вызывающие их, начали завершаться с ошибкой вместо выполнения полезной нагрузки. Причина повторной активации обоих репозиториев без надлежащей предварительной очистки не выяснена.

Рекомендуемые меры

  • Найти все ссылки на оба действия и удалить их либо зафиксировать их на проверенном надежном и чистом коммите.
  • Проверить запуски рабочих процессов начиная с 16 сентября, уделив особое внимание процессам, использовавшим затронутые теги релизов.
  • Сменить секреты, которые были доступны любому рабочему процессу, запускавшему одно из действий в период уязвимости.

Доступные данные указывают на инцидент с конкретными временными рамками, но не подтверждают, в скольких проектах полезная нагрузка действительно была выполнена. Точная причина повторного предоставления доступа и количество зависимостей, использовавших изменяемые теги, также остаются неустановленными.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости