Radar AI Avatar Transparent

GhostAction חוזרת: זרימות עבודה זדוניות ב-GitHub גונבות סודות CI/CD ממאות מאגרים

חוקרי StepSecurity ו-Socket מתארים גל חדש של קמפיין GhostAction: זרימות עבודה של GitHub Actions שמתחזות לבדיקת אבטחה ושולחות סודות לשרת של התוקף. מדובר בסיכון ישיר לכל ארגון שמשתמש בסודות CI/CD.

הפרטים

לפי הדיווח נחטפו שני חשבונות מתחזקים, ובהם הוטמע ה-workflow ב-27 מאגרים בחשבון אחד וב-318 בחשבון השני, בתוך כ-16 דקות. Socket מדווחת על יותר מ-500 חשבונות שהכניסו אותו לעשרות אלפי מאגרים מאז 7.10.2026. ההערכה היא שהתוקף השיג אישורי גישה, אולי טוקן שדלף מ-infostealer.

הקובץ נקרא security-audit.yml או github_actions_security.yml, פועל בכל push ובהפעלה ידנית, סורק את העץ וההיסטוריה המלאה אחר דפוסי אישורים ושולח אותם ב-HTTP לכתובת קבועה. הסודות שנגנבים כוללים מפתחות ענן, מפתחות API של שירותי AI, וטוקנים של GitHub, npm ו-PyPI. בשלב הדיווח לא נמצאו חבילות זדוניות שפורסמו בעזרתם.

נקודות לשים לב

  • חפש בכל המאגרים והענפים קבצי workflow בשמות שלמעלה שנוצרו מ-31.8.2026 ואילך; מצאת אחד, הנח שהסודות נחשפו.
  • בטל את האישור שנחטף ורענן את כל הסודות שהיו נגישים ל-workflows, וגם את אלה שהיו בהיסטוריית ה-git.
  • בדוק forks ומראות downstream, כי הם עשויים לרשת את הקובץ.
  • הפעל אימות דו-שלבי ומפתחות עם הרשאות מצומצמות לחשבונות מתחזקים.

מקורות: StepSecurity · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-