Sicherheitsforscher berichten, dass eine Kampagne zum Abgreifen von Zugangsdaten bösartige GitHub-Actions-Workflows in Repositories eingeschleust hat, die von kompromittierten Open-Source-Maintainern kontrolliert werden. Dadurch könnten CI/CD-Secrets und andere Zugangsdaten offengelegt werden.
StepSecurity berichtete, dass Angreifer zwei Maintainer-Konten nutzten, um ähnlich benannte Workflow-Dateien zu Hunderten von Repositories hinzuzufügen. Ein mit der Spiele-Engine Pyxel verbundenes Konto erhielt Berichten zufolge den bösartigen Workflow in 27 Repositories, während ein weiteres Konto verwendet wurde, um ihn innerhalb weniger Minuten in mehr als 300 Repositories einzuspielen.
Forscher von Socket erklärten, dass die umfassendere Aktivität seit dem 7. Oktober möglicherweise mehr als 500 GitHub-Konten und Zehntausende betroffene Repositories umfasst. Die Operation wurde von Forschern mit der zuvor identifizierten Lieferkettenkampagne GhostAction in Verbindung gebracht.
So funktionieren die Workflows
Die eingeschleusten Dateien wurden als sicherheitsbezogene Automatisierung dargestellt und trugen unter anderem die Namen security-audit.yml und github_actions_security.yml. Den Berichten zufolge können die Workflows nach Pushes oder manueller Aktivierung ausgeführt werden, den vollständigen Repository-Verlauf auschecken, Dateien und Commits nach Mustern für Zugangsdaten durchsuchen und gesammelte Daten über unverschlüsseltes HTTP an einen von Angreifern kontrollierten Server übertragen.
- Für ein Repository konfigurierte GitHub-Actions-Secrets
- Cloud- und CI/CD-Zugangsdaten, einschließlich AWS-Schlüsseln und Registry-Tokens
- API-Schlüssel für KI-Dienste und SaaS-Plattformen
- GitHub- und GitLab-Tokens, SSH-Schlüssel sowie weitere Zugangsdaten, die im Quellverlauf festgeschrieben wurden
Der Workflow durchsucht Berichten zufolge sowohl den aktiven Arbeitsbaum als auch historische Commits. Dadurch steigt das Risiko, dass Secrets, die aus dem aktuellen Code entfernt wurden, dennoch abgegriffen werden. Nach Angaben der Forscher könnten die Angreifer zunächst über gestohlene Personal-Access-Tokens Zugriff erlangt haben, die aus Credential-Dumps oder Protokollen von Infostealer-Malware stammten.
Empfohlene Reaktion
Organisationen sollten Repositories auf die identifizierten Workflow-Namen und auf unerwartete Workflow-Änderungen seit Ende August überprüfen. Wird eine bösartige Datei gefunden, sollten Sicherheitsteams das Repository als potenziell kompromittiert behandeln, GitHub-Zugangsdaten widerrufen und ersetzen, offengelegte Secrets rotieren, den Workflow aus jedem Branch entfernen sowie Forks und nachgelagerte Spiegelungen untersuchen.
Forks können weiterhin ein Risiko darstellen, da nachfolgende Pushes die bösartige Automatisierung auslösen können, wenn GitHub Actions aktiviert ist. Forscher wiesen außerdem darauf hin, dass kompromittierte Konten in mindestens einem Fall mutmaßlich genutzt wurden, um Code für Kryptowährungs-Mining zu einem Container-Image hinzuzufügen. Zum Zeitpunkt der Berichterstattung waren jedoch keine bösartigen Paket-Releases bestätigt.
