שתי פעולות (Actions) פופולריות בפלטפורמת GitHub שנפרצו במאי 2026 במסגרת קמפיין Mini Shai-Hulud חזרו לפעול בהפתעה באמצע ספטמבר — בלי שהתגיות הזדוניות שלהן נוקו קודם. התוצאה: כל תהליך CI/CD שהמשיך להפנות אליהן לפי גרסה קיבל מחדש את הקוד הזדוני, בלי שהמפתחים שינו שורת קוד אחת.

הפרטים
הפעולות actions-cool/issues-helper ו-actions-cool/maintain-one-comment, שמשמשות לניהול אוטומטי של תגובות וסוגיות (issues) בפרויקטי קוד פתוח, נפרצו לראשונה ב-18 במאי 2026 והושבתו על ידי GitHub יום למחרת. ב-16 בספטמבר המאגרים הפכו נגישים שוב, אך תגי השחרור (release tags) הזדוניים מהפריצה המקורית נותרו במקומם. כל תהליך עבודה (workflow) שהפנה לפעולות האלה לפי תג גרסה — ולא לפי hash קבוע — הריץ מחדש את הקוד הזדוני בהרצה הבאה שלו.
הנוזקה נועדה לגנוב פרטי גישה רגישים מתהליכי CI/CD ולשלוח אותם לשרת תוקף, ושויכה לאשכול הפעילות של Mini Shai-Hulud. GitHub השבית את שני המאגרים בשנית, אך היקף החשיפה המדויק — כמה מאגרים הריצו את הקוד בפועל — לא פורסם.
נקודות לשים לב
- אם הפרויקט שלך מפנה ל-actions-cool/issues-helper או ל-actions-cool/maintain-one-comment (בפרט לגרסה v2.2.1) — הסר את ההפניה מיד ובדוק היסטוריית הרצות מאז ה-16 בספטמבר.
- חפש ביומני הרישום (logs) תעבורה יוצאת אל
t.m-kosche[.]com— זהו דומיין החילוץ שזוהה בקמפיין. - אם התהליך רץ, הנח שפרטי גישה שהיו זמינים לו נחשפו — סובב (rotate) את כל הסודות (secrets) הרלוונטיים ולא רק את אלה שנחשדים.
- הלקח המבני: הפניה לפעולת GitHub Actions לפי תג גרסה תלויה באמון מתמשך במאגר המקור. נעילה ל-commit SHA קבוע מונעת מצב שבו שינוי בתג — לרעה או במקרה — משפיע על תהליך שכבר ננעל לכאורה על אותה גרסה.
- אין לראות בהשבתת המאגר על ידי GitHub פתרון סופי: כפי שקרה כאן, הפעלה מחדש של מאגר לא-מנוקה יכולה להחזיר סיכון ישן לחיים בלי אזהרה נוספת.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.