← Retour aux actualités
The Hacker News9 Oct 2026 · 3 min de lecture

Des workflows GitHub Actions malveillants liés à une vaste campagne de vol d’identifiants

Des chercheurs en sécurité indiquent qu’une campagne de collecte d’identifiants a inséré des workflows GitHub Actions malveillants dans des dépôts contrôlés par des mainteneurs open source compromis,...

Des chercheurs en sécurité indiquent qu’une campagne de collecte d’identifiants a inséré des workflows GitHub Actions malveillants dans des dépôts contrôlés par des mainteneurs open source compromis, exposant potentiellement des secrets CI/CD et d’autres identifiants.

StepSecurity a signalé que des attaquants ont utilisé deux comptes de mainteneurs pour ajouter des fichiers de workflow aux noms similaires dans des centaines de dépôts. Un compte associé au moteur de jeu Pyxel aurait reçu le workflow malveillant dans 27 dépôts, tandis qu’un autre compte aurait été utilisé pour le pousser vers plus de 300 dépôts en quelques minutes.

Les chercheurs de Socket ont déclaré que l’activité plus large pourrait impliquer plus de 500 comptes GitHub et des dizaines de milliers de dépôts affectés depuis le 7 octobre. L’opération a été liée par des chercheurs à la campagne de chaîne d’approvisionnement GhostAction, précédemment identifiée.

Fonctionnement des workflows

Les fichiers injectés étaient présentés comme des automatisations liées à la sécurité et portaient notamment les noms security-audit.yml et github_actions_security.yml. Selon les rapports, les workflows peuvent s’exécuter après des push ou une activation manuelle, extraire l’intégralité de l’historique du dépôt, rechercher des schémas d’identifiants dans les fichiers et les commits, puis transmettre les données collectées à un serveur contrôlé par les attaquants via HTTP non chiffré.

  • Les secrets GitHub Actions configurés pour un dépôt
  • Les identifiants cloud et CI/CD, y compris les clés AWS et les jetons de registre
  • Les clés API de services d’IA et de plateformes SaaS
  • Les jetons GitHub et GitLab, les clés SSH et d’autres identifiants enregistrés dans l’historique du code source

Le workflow analyserait à la fois l’arborescence de travail active et les commits historiques, ce qui accroît le risque que des secrets supprimés du code actuel puissent tout de même être collectés. Les chercheurs ont indiqué que les attaquants pourraient avoir initialement obtenu l’accès grâce à des jetons d’accès personnels volés, récupérés dans des dumps d’identifiants ou des journaux de malwares infostealers.

Réponse recommandée

Les organisations devraient examiner leurs dépôts afin de détecter les noms de workflows identifiés et les modifications inattendues de workflows remontant à la fin août. Si un fichier malveillant est découvert, les équipes de sécurité doivent considérer le dépôt comme potentiellement compromis, révoquer et remplacer les identifiants GitHub, faire tourner les secrets exposés, supprimer le workflow de chaque branche et inspecter les forks ainsi que les miroirs en aval.

Les forks peuvent rester une source de risque, car des push ultérieurs peuvent déclencher l’automatisation malveillante lorsque GitHub Actions est activé. Les chercheurs ont également noté que des comptes compromis auraient été utilisés, dans au moins un cas, pour ajouter du code de minage de cryptomonnaie à une image de conteneur, bien qu’aucune publication de paquet malveillant n’ait été confirmée au moment du signalement.

Partager cet article :TwitterLinkedIn