Cyber Security News
Malware & Threats

Κλοπή διαπιστευτηρίων GitHub Actions: νέο κύμα GhostAction σε χιλιάδες repositories

Κλοπή διαπιστευτηρίων GitHub Actions: νέο κύμα GhostAction σε χιλιάδες repositories

Ερευνητές κυβερνοασφάλειας περιγράφουν μια εν εξελίξει καμπάνια που βασίζεται στην κλοπή διαπιστευτηρίων GitHub Actions. Οι επιτιθέμενοι παραβίασαν λογαριασμούς δύο γνωστών maintainers ανοιχτού λογισμικού και τους χρησιμοποίησαν για να προωθήσουν κακόβουλο workflow σε περισσότερα από 340 repositories. Η Socket υπολογίζει ότι το ίδιο workflow έχει καταλήξει σε δεκάδες χιλιάδες repositories από τις 7 Οκτωβρίου 2026.

Κλοπή διαπιστευτηρίων GitHub Actions: δύο λογαριασμοί maintainers ως σημείο εισόδου

Σύμφωνα με τη StepSecurity, ο πρώτος λογαριασμός ανήκε στον Takashi Kitao, δημιουργό της μηχανής παιχνιδιών pyxel, που έχει 18.400 αστέρια στο GitHub. Μέσω αυτού το κακόβουλο workflow εισήχθη σε 27 repositories, με έναρξη στις 13:20 UTC.

Οκτώ ώρες αργότερα χρησιμοποιήθηκε ο λογαριασμός του Henry Wu (henrywoo), αρχικού δημιουργού του athenadriver της Uber. Το ίδιο workflow πέρασε σε 318 repositories μέσα σε μόλις 16 λεπτά, από τις 21:10 έως τις 21:26 UTC.

Η Socket έχει εντοπίσει πάνω από 500 λογαριασμούς GitHub που έκαναν commit το κακόβουλο αρχείο. Η δραστηριότητα αποδίδεται στη GhostAction, καμπάνια επίθεσης εφοδιαστικής αλυσίδας που είχε έρθει στο φως τον Σεπτέμβριο του 2025.

Πώς λειτουργεί η επίθεση

Οι ερευνητές θεωρούν πιθανό ότι ο επιτιθέμενος αποκτά πρόσβαση με ένα διαρρεγμένο personal access token (PAT), δηλαδή ένα διακριτικό πρόσβασης που προέρχεται από αρχεία καταγραφής infostealer ή από dumps διαπιστευτηρίων. Στη συνέχεια η αλυσίδα εξελίσσεται σε τέσσερα βήματα:

  1. Σάρωση των workflow αρχείων του repository για secrets, ως βήμα αναγνώρισης.
  2. Εισαγωγή ενός workflow που παρουσιάζεται ως έλεγχος ασφαλείας στον προεπιλεγμένο κλάδο, με την ταυτότητα του ίδιου του θύματος.
  3. Εξαγωγή των δεδομένων από το ενσωματωμένο payload.
  4. Αποστολή τους μέσω curl σε διακομιστή υπό τον έλεγχο των επιτιθεμένων.

Τα αρχεία φέρουν τα ονόματα «Security Audit» (security-audit.yml) ή «GitHub Actions Security» (github_actions_security.yml). Τα δεδομένα στέλνονται μέσω απλού HTTP σε σταθερή διεύθυνση IP, την 193.32.204[.]199.

Τι συλλέγει η κλοπή διαπιστευτηρίων GitHub Actions

Το workflow ενεργοποιείται με workflow_dispatch αλλά και με κάθε push, σε οποιονδήποτε κλάδο ή tag. Εκτελεί ένα μοναδικό βήμα «Audit», το οποίο:

  • προσθέτει τα επώνυμα secrets του repository που εντοπίστηκαν στην αναγνώριση·
  • σαρώνει το working tree για 13 μοτίβα διαπιστευτηρίων (κλειδιά AWS, υπηρεσίες AI, υπηρεσίες source control, SaaS και cloud API keys)·
  • ελέγχει ολόκληρο το ιστορικό git για τα ίδια μοτίβα, ώστε να βρει κλειδιά που κατά λάθος έγιναν commit και αργότερα διαγράφηκαν·
  • αντιστοιχίζει τα AWS access key IDs με τα αντίστοιχα secret access keys.

Στα κλεμμένα στοιχεία περιλαμβάνονται κλειδιά API των Anthropic, OpenAI και OpenRouter, καθώς και tokens GitHub και GitLab.

Το ευρύτερο προφίλ της GhostAction

Η πρώτη εμφάνιση της καμπάνιας είχε επηρεάσει 817 repositories σε 327 χρήστες του GitHub και είχε οδηγήσει στην εξαγωγή 3.325 secrets, μεταξύ αυτών tokens PyPI, npm και DockerHub. Η GitGuardian ανέφερε ότι ανάμεσα στις 31 Αυγούστου και στις 30 Σεπτεμβρίου 2026 το κακόβουλο workflow εισήχθη σε 772 δημόσια repositories, που ανήκαν σε 373 χρήστες και οργανισμούς. Στόχευε 2.577 secrets, από SSH private keys και διαπιστευτήρια Azure μέχρι βάσεις δεδομένων, Google Cloud, Firebase, Cloudflare και bot tokens των Telegram, Slack και Discord.

Σε μία τουλάχιστον περίπτωση, στις 30 Αυγούστου 2026, οι επιτιθέμενοι τροποποίησαν το repository «kuafuai/DevOpsGPT» και ενσωμάτωσαν έναν cryptocurrency miner XMRig στο Docker image του έργου. Μέχρι στιγμής δεν έχουν δημοσιευτεί κακόβουλα πακέτα με τη χρήση κλεμμένων διαπιστευτηρίων δημοσίευσης.

Γιατί έχει σημασία

Το επικίνδυνο στοιχείο είναι ότι οι αλλαγές γίνονται υπό τη νόμιμη ταυτότητα του maintainer, οπότε ένα αρχείο με όνομα «Security Audit» δεν προκαλεί εύκολα υποψίες. Ένας μόνο διαρρεγμένος token αρκεί για να εξαπλωθεί η επίθεση σε εκατοντάδες έργα μέσα σε λίγα λεπτά.

Ο κίνδυνος επεκτείνεται και στα forks. Η Socket επισημαίνει ότι τα 279 forks στο namespace του henrywoo φέρουν όλα το αρχείο. Αν τα Actions είναι ενεργοποιημένα, επόμενα pushes μπορούν να ενεργοποιήσουν τη συλλογή διαπιστευτηρίων. Τα ιδιωτικά forks και τα downstream mirrors είναι τα πιο εκτεθειμένα, επειδή στα ιδιωτικά repositories βρίσκονται συνήθως τα διαπιστευτήρια που έχουν γίνει commit. Επιπλέον, κάθε εκτέλεση επιστρέφει αναγνωριστικό του repository, ακόμη κι αν δεν βρεθούν διαπιστευτήρια, και έτσι ο επιτιθέμενος αποκτά χάρτη των περιβαλλόντων εκτέλεσης που μπορεί να φτάσει.

Τι πρέπει να κάνετε

  • Ελέγξτε τα repositories σας για τα δύο workflow αρχεία (security-audit.yml και github_actions_security.yml) από τις 31 Αυγούστου 2026 και μετά. Αν υπάρχουν, θεωρήστε ότι έχει γίνει παραβίαση.
  • Ανακαλέστε το παραβιασμένο διαπιστευτήριο GitHub και αλλάξτε όλα τα secrets και τα κλειδιά που ήταν προσβάσιμα, συμπεριλαμβανομένων όσων υπάρχουν στο ιστορικό git.
  • Διαγράψτε το κακόβουλο workflow από όλους τους κλάδους και ελέγξτε και τα forks των επηρεασμένων repositories.
  • Αναζητήστε στα logs επικοινωνία με τη διεύθυνση 193.32.204[.]199 ή αιτήματα HTTP προς αυτήν.
  • Μην αφήνετε διαπιστευτήρια σε commits. Ένα κλειδί που διαγράφηκε εξακολουθεί να υπάρχει στο ιστορικό, οπότε πρέπει να θεωρείται εκτεθειμένο και να αντικαθίσταται.
  • Αν διαχειρίζεστε ιδιωτικά forks ή mirrors, ελέγξτε αν τα Actions είναι ενεργοποιημένα και αν έχουν κληρονομήσει το κακόβουλο αρχείο μέσω συγχρονισμού.

Πηγή: The Hacker News

Σχετικές αναρτήσεις

Μαζικές επιθέσεις μέσω ευπάθειας zero-day NetScaler (CVE-2026-88771)

Cybersecurity

Η Google προειδοποιεί για Pixel Firmware Zero-Day υπό περιορισμένη, στοχευμένη εκμετάλλευση

Cybersecurity

Πώς να ξεχωρίσετε αν ένα e-shop είναι πραγματικό ή απάτη (scam)

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies