חוקרי StepSecurity ו-Socket מתארים גל חדש של קמפיין GhostAction: זרימות עבודה של GitHub Actions שמתחזות לבדיקת אבטחה ושולחות סודות לשרת של התוקף. מדובר בסיכון ישיר לכל ארגון שמשתמש בסודות CI/CD.
הפרטים
לפי הדיווח נחטפו שני חשבונות מתחזקים, ובהם הוטמע ה-workflow ב-27 מאגרים בחשבון אחד וב-318 בחשבון השני, בתוך כ-16 דקות. Socket מדווחת על יותר מ-500 חשבונות שהכניסו אותו לעשרות אלפי מאגרים מאז 7.10.2026. ההערכה היא שהתוקף השיג אישורי גישה, אולי טוקן שדלף מ-infostealer.
הקובץ נקרא security-audit.yml או github_actions_security.yml, פועל בכל push ובהפעלה ידנית, סורק את העץ וההיסטוריה המלאה אחר דפוסי אישורים ושולח אותם ב-HTTP לכתובת קבועה. הסודות שנגנבים כוללים מפתחות ענן, מפתחות API של שירותי AI, וטוקנים של GitHub, npm ו-PyPI. בשלב הדיווח לא נמצאו חבילות זדוניות שפורסמו בעזרתם.
נקודות לשים לב
- חפש בכל המאגרים והענפים קבצי workflow בשמות שלמעלה שנוצרו מ-31.8.2026 ואילך; מצאת אחד, הנח שהסודות נחשפו.
- בטל את האישור שנחטף ורענן את כל הסודות שהיו נגישים ל-workflows, וגם את אלה שהיו בהיסטוריית ה-git.
- בדוק forks ומראות downstream, כי הם עשויים לרשת את הקובץ.
- הפעל אימות דו-שלבי ומפתחות עם הרשאות מצומצמות לחשבונות מתחזקים.
מקורות: StepSecurity · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.