GitHub Actions скомпрометированы через невидимые коммиты
💀 GitHub Actions взломали через подставные коммиты
Атакующие скомпрометировали популярный actions-cool/issues-helper — все теги репозитория теперь указывают на вредоносные коммиты, которые не видны в обычной истории. При запуске workflow вредоносная программа загружает Bun runtime, читает память процесса Runner.Worker для извлечения учётных данных и отправляет их на t.m-kosche[.]com. По данным The Hacker News, скомпрометирован и второй экшен — actions-cool/maintain-one-comment с тем же функционалом.
Подставной коммит — это атака через форк: злоумышленники создают тег в своём форке, а затем переносят его в оригинальный репозиторий без проверки PR. GitHub заблокировал доступ к репозиторию за нарушение условий использования, но не раскрыл детали инцидента.
Домен утечки связан с кампанией Mini Shai-Hulud против npm-пакетов @antv — Socket подтверждает, что это один кластер активности. Безопасны только workflow, закреплённые на полный SHA коммита, а не на теги.
Проверьте ваши .github/workflows — если используете actions-cool/* с тегами @v1, @v2 вместо SHA, вы уже скомпрометированы. Это первый массовый подставной коммит в дикой природе, но точно не последний.
#GitHubActions #SupplyChain #ImposterCommit