Siber Güvenlik

GitHub'da on binlerce depoya kimlik çalan Actions iş akışı yerleştirildi

GitHub'da on binlerce depoya kimlik çalan Actions iş akışı yerleştirildi

Siber güvenlik araştırmacıları, iki yüksek profilli açık kaynak bakım hesabının ele geçirilerek 340'tan fazla depoya kötü amaçlı iş akışı gönderildiği devam eden bir kimlik hırsızlığı kampanyasının detaylarını açıkladı.

StepSecurity'e göre "18.400 yıldızlı oyun motoru pyxel'in yazarı Takashi Kitao'nun hesabını kullanan saldırgan, 13:20 UTC'den itibaren 27 depoya kötü amaçlı iş akışı gönderdi." "Sekiz saat sonra, Uber'in athenadriver'ının orijinal yazarı Henry Wu (henrywoo) hesabı kullanılarak aynı iş akışı 21:10–21:26 UTC arasındaki 16 dakikalık pencerede 318 depoya gönderildi."

9 Ekim 2026 itibarıyla Socket, 7 Ekim 2026'dan bu yana kötü amaçlı iş akışını on binlerce depoya gönderen 500'den fazla GitHub hesabı tespit ettiğini söyledi.

Faaliyet, Eylül 2025'te ortaya çıkan büyük bir tedarik zinciri saldırısı kampanyası olan GhostAction'a bağlandı. Faaliyet, 327 GitHub kullanıcısına ait 817 deposunu etkiledi ve tehlikeye atılan geliştirici hesapları üzerinden PyPI, npm ve DockerHub jetonları da dahil olmak üzere 3.325 gizli bilginin sızdırılmasına yol açtı.

Daha önce olduğu gibi, her iki hesabın da Security Audit ("security-audit.yml") veya GitHub Actions Security ("github_actions_security.yml") adında bir iş akışı gönderdiği tespit edildi. Bu iş akışları, hassas verileri sabit kodlu IP adresi ("193.32.204[.]199") üzerinden düz HTTP ile dışarı aktarmak üzere tasarlandı.

Yakalanan veriler, CI/CD gizli bilgileri de dahil olmak üzere depodaki adlandırılmış GitHub Actions gizli bilgilerini ve çalışma ağacında ve tüm git geçmişinde bulunan bulut, yapay zeka ve SaaS kimlik bilgilerini içeriyor; bunlar arasında AWS anahtarları, Anthropic, OpenAI ve OpenRouter API anahtarları ile GitHub ve GitLab jetonları yer alıyor.

Tüm saldırı zinciri şu şekilde ilerliyor -

Saldırgan, bir bakım görevlisinin GitHub kimlik bilgilerini elde ediyor, büyük olasılıkla infostealer günlüklerinden veya kimlik bilgisi dökümlerinden sızan bir kişisel erişim jetonu (PAT).

Depodaki iş akışı dosyaları, keşif adımı kapsamında gizli bilgiler açısından taranıyor.

Güvenlik denetimi gibi görünen bir iş akışı, kurbanın kendi kimliği altında varsayılan dala enjekte ediliyor.

Gömülü yük, verileri curl aracılığıyla saldırganın kontrolündeki bir uç noktaya gönderiyor.

StepSecurity ekledi: "workflow_dispatch'te ve filtrelenmemiş bir push'ta (herhangi bir dal, herhangi bir etiket) tetikleniyor, fetch-depth: 0 ile checkout yapıyor ve dört şey yapan tek bir 'Audit' adımı çalıştırıyor." Bu şunları içeriyor -

Keşif sırasında bulunan depodaki adlandırılmış gizli bilgiler ekleniyor

Çalışma ağacı, AWS anahtarları, yapay zeka hizmetleri, kaynak kontrol hizmetleri ve SaaS ve bulut API anahtarlarıyla ilişkili 13 kimlik bilgisi deseni için taranıyor

Aynı 13 desen için tüm git geçmişi kontrol edilerek depoya yanlışlıkla gönderilmiş ve ardından silinmiş olabilecek kimlik bilgileri toplanıyor

AWS erişim anahtar kimlikleri, eşleşen gizli erişim anahtarlarıyla eşleştiriliyor

Bu hafta başında GitGuardian, GhostAction kampanyasının 31 Ağustos - 30 Eylül 2026 tarihleri arasında 373 GitHub kullanıcısı ve kuruluşuna ait 772 genel depoya kötü amaçlı iş akışını gönderdiğini bildirdi.

Enjekte edilen iş akışları, SSH özel anahtarları, Azure kimlik bilgileri, DockerHub ve GHCR kapsayıcı kayıt defteri kimlik bilgileri, veritabanı kimlik bilgileri, AWS erişim anahtarları, FTP kimlik bilgileri, Google Cloud ve Firebase kimlik bilgileri, GitHub jetonları, Telegram, Slack ve Discord bot jetonları ile Cloudflare, npm, PyPI ve yapay zeka sağlayıcılarıyla ilişkili anahtarlar da dahil olmak üzere 2.577 gizli bilgiyi hedefliyor.

30 Ağustos 2026'da gözlemlenen en az bir durumda tehdit aktörleri, "kuafuai/DevOpsGPT" deposunu değiştirerek projenin Docker imajına XMRig kripto para madencisi yerleştirdi. Yazım itibarıyla tehlikeye atılan yayın kimlik bilgileri kullanılarak kötü amaçlı paket sürümü yayınlanmadı.

Geliştiricilere, 31 Ağustos 2026'dan bu yana her iki GitHub iş akışından biri için depolarını kontrol etmeleri ve mevcutsa tehlikeye atılmış kabul etmeleri öneriliyor. Tehlikeye atılan GitHub kimlik bilgisinin iptal edilmesi, kimlik bilgilerinin döndürülmesi, kötü amaçlı iş akışının tüm dallardan silinmesi ve enfekte depoların çatallarının kontrol edilmesi tavsiye ediliyor.

Socket'e göre "henrywoo ad alanında bulunan 279 çatallamanın her biri iş akışı dosyasını taşıyor. Actions etkinse, sonraki gönderimler kimlik bilgisi toplamayı tetikleyebilir." "Aşağı akış çatalları da, yeni oluşturulduğunda veya etkilenen yukarı akış deposuyla senkronize edildiğinde kötü amaçlı iş akışını miras alırsa risk altındadır."

"Özel çatallar ve aşağı akış aynaları en çok maruz kalanlardır, çünkü özel depolar işlenen kimlik bilgilerinin gerçekten bulunduğu yerdir. Her iki hesapta da her çalıştırma, kimlik bilgisi bulunup bulunmamasına bakılmaksızın bir depo tanımlayıcısı da döndürür, böylece operatör herhangi bir kimlik bilgisi hırsızlığından bağımsız olarak erişilebilir yürütme bağlamlarının bir haritasına sahip olur."

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü