Înapoi la Noutăți
Amenințări

Campania GhostAction Fură Secrete CI/CD din 772 de Repository-uri GitHub

Un nou val GhostAction a folosit conturi GitHub furate pentru a planta workflow-uri care fură secrete în 772 de repository-uri publice, expunând credențiale CI/CD la sute de organizații.

Campania GhostAction Fură Secrete CI/CD din 772 de Repository-uri GitHub

Un nou val al campaniei de tip supply-chain GhostAction transformă conturi GitHub furate într-un mecanism de recoltare a credențialelor, plantând workflow-uri GitHub Actions malițioase în sute de repository-uri publice și trimițând discret secretele CI/CD către servere controlate de atacatori.

Ce s-a întâmplat

Între 31 august și 30 septembrie 2026, operațiunea a afectat 772 de repository-uri publice GitHub și a vizat 2.577 de secrete la 373 de utilizatori și organizații GitHub — printre care chei cloud, credențiale SSH, acces la registre de containere, parole de baze de date și token-uri GitHub.

Atacatorul nu își creează conturi noi și nu ridică infrastructură care să imite una legitimă. În schimb, GhostAction folosește credențiale GitHub deja furate de la victimă și adaugă, printr-un commit, un fișier de workflow direct în repository-ul compromis — de regulă numit github_actions_security.yml, mascat printr-un mesaj de commit nevinovat precum „Add Github Actions Security workflow”. Pentru că arată ca o mentenanță obișnuită a pipeline-ului, trece neobservat la o revizuire rapidă de cod.

Odată integrat, workflow-ul așteaptă un push normal, scanează configurația existentă a repository-ului pentru referințe de secrete și exfiltrează exact acele valori către infrastructura atacatorului printr-o cerere HTTP POST — o abordare deliberat țintită, care preferă precizia în locul zgomotului, vizând credențiale utile pentru deployment, publicare, administrare cloud sau acces la codul sursă.

Cercetătorii au urmărit activitatea în trei valuri distincte — 143 de repository-uri pe 31 august, aproximativ 400 între 2 și 5 septembrie, și alte 103 pe 15 septembrie — și au constatat că, în 92 de cazuri, atacatorul nu a plantat un fișier nou, ci a actualizat un workflow rămas dintr-un val anterior, redirecționându-l către o infrastructură de colectare nouă. La 5 octombrie, doar aproximativ 16% dintre repository-urile afectate fuseseră curățate complet din istoricul public de commit-uri, ceea ce înseamnă că un workflow malițios „adormit” poate reporni la următorul push legitim al unui dezvoltator.

De ce contează

Cifrele arată că amploarea campaniei depășește rata ei de succes: majoritatea rulărilor de workflow semnalate au fost blocate înainte de execuție, iar în final doar un subset mai mic — aproximativ două duzini de secrete din treisprezece repository-uri — au fost confirmate ca furate. Dar tiparul din spate este avertismentul real. Chei SSH și credențiale de deployment, acces la platforme cloud, autentificare la registre de containere și token-uri pentru registre de pachete, platforme de chat și servicii de AI au fost toate vizate. Asta înseamnă că un singur cont de maintainer compromis poate deveni o punte către sistemele de build, infrastructura cloud, registrele de pachete și, în final, software-ul pe care utilizatorii din aval îl instalează. Același tipar de abuz ascuns și persistent al GitHub Actions a apărut și în alte incidente recente de tip supply-chain, confirmând că pipeline-urile CI/CD sunt acum o țintă principală, nu o portiță secundară.

Ce e de făcut

  • Verificați .github/workflows/ din toate repository-urile pentru fișiere necunoscute, mai ales cele cu denumiri generice de tip „security” sau „check”, și tratați orice adăugare neașteptată ca pe un incident activ, nu ca pe o curățenie de rutină.
  • Dacă găsiți un workflow malițios, nu vă opriți la ștergerea lui — stabiliți cum a obținut atacatorul acces de scriere în repository, revocați acea credențială și verificați istoricul de rulări și jurnalele de audit.
  • Rotiți fiecare secret la care workflow-ul compromis ar fi putut avea acces, inclusiv pe cele care apar mascate în log-uri — mascarea nu împiedică exfiltrarea.
  • Impuneți permisiuni minime pentru GITHUB_TOKEN, fixați Actions terțe la un commit SHA complet în loc de un tag mutabil și cereți review pentru orice modificare a fișierelor de workflow.
  • Activați autentificare multi-factor rezistentă la phishing pentru toate conturile cu acces de scriere la repository și monitorizați traficul de rețea ieșit din runner-ele CI pentru destinații neobișnuite.
DISTRIBUIE