【安全圈】两个恶意GitHubActions曾重新上线,旧工作流需排查

admin 2026-09-30 05:41:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 两个曾卷入MiniShai-Hulud供应链攻击的恶意GitHubActions在停用数月后重新上线,仍保留指向恶意代码的版本标签,引用这些标签的工作流再次运行可能下载恶意代码。风险集中在9月16日至再次禁用期间,建议维护者检查工作流引用情况、回看运行记录并更换可能暴露的凭据。 综合评分: 75 文章分类: 供应链安全,恶意软件,漏洞预警


【安全圈】两个恶意 GitHub Actions 曾重新上线,旧工作流需排查

安全圈

2026年9月27日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

恶意代码

安全公司 Socket 在 9 月 24 日披露,两个曾卷入 Mini Shai-Hulud 供应链攻击的第三方 GitHub Actions,在被停用数月后重新开放访问,却仍保留指向恶意代码的版本标签。它们分别是 actions-cool/issues-helper 和 actions-cool/maintain-one-comment,常被项目用于自动处理问题和评论。

这次风险并非攻击者又发布了新版本。恶意内容在 5 月已进入这两个仓库,随后仓库被停用,依赖它们的工作流因此无法下载代码。Socket 观察到,仓库于 9 月 16 日再次可用,而标签并未清理。引用这些标签的工作流只要再次运行,就可能把原有恶意代码下载到构建环境执行。Socket 于 9 月 25 日更新称,两个仓库已再次被禁用。

需要区分“依赖”与“实际受害”。Socket 统计,仅 issues-helper 就有约 1.5 万个下游仓库,但尚未确认其中多少仓库使用了受污染标签、在重新开放期间运行过工作流,更没有据此给出已泄露密钥的总数。风险集中在 9 月 16 日至再次禁用之间,且取决于具体引用方式和工作流拥有的权限。

GitHub Actions 是自动构建和发布过程中运行的外部代码。版本标签可以移动,因此工作流文件看起来没有变化,实际下载的代码却可能变化。如果工作流向第三方 Action 提供了仓库令牌、发布密钥或云平台凭据,这些信息就可能暴露在受污染的运行环境中。

维护者可检查工作流是否引用上述两个 Action,回看相关时间段的运行记录和可访问的密钥。对确实运行了受污染标签的工作流,应按其实际权限更换可能暴露的凭据,并移除该依赖或改用已核实干净的固定提交。仅看到“约 1.5 万个依赖仓库”,不足以断言自己的项目已经被入侵。

END

阅读推荐

【安全圈】暴露的 Docker 接口成攻击入口,Carbonato 借 AI 代理控制主机

【安全圈】Elementor 两个版本出现漏洞,管理员点开链接可能替攻击者建账号

【安全圈】Roundcube 旧漏洞出现实际利用报告,邮件系统需核对版本

【安全圈】MikroTik 路由器曝高危攻击链:无需密码即可取得管理权限

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:安全圈 《【安全圈】两个恶意 GitHub Actions 曾重新上线,旧工作流需排查》

评论:0   参与:  0