I ricercatori di sicurezza affermano che una campagna di raccolta delle credenziali ha inserito workflow GitHub Actions dannosi in repository controllati da manutentori open source compromessi, esponendo potenzialmente segreti CI/CD e altre credenziali.
StepSecurity ha riferito che gli aggressori hanno utilizzato due account di manutentori per aggiungere file di workflow con nomi simili a centinaia di repository. Un account associato al motore di gioco Pyxel avrebbe ricevuto il workflow dannoso in 27 repository, mentre un altro account sarebbe stato utilizzato per distribuirlo in oltre 300 repository nel giro di pochi minuti.
I ricercatori di Socket hanno affermato che l'attività più ampia potrebbe coinvolgere oltre 500 account GitHub e decine di migliaia di repository interessati dal 7 ottobre. L'operazione è stata collegata dai ricercatori alla campagna di supply chain GhostAction, identificata in precedenza.
Come operano i workflow
I file iniettati venivano presentati come automazioni legate alla sicurezza e utilizzavano nomi quali security-audit.yml e github_actions_security.yml. Secondo i report, i workflow possono essere eseguiti dopo i push o tramite attivazione manuale, effettuare il checkout dell'intera cronologia del repository, cercare pattern di credenziali nei file e nei commit e trasmettere i dati raccolti a un server controllato dagli aggressori tramite HTTP non crittografato.
- Segreti di GitHub Actions configurati per un repository
- Credenziali cloud e CI/CD, incluse chiavi AWS e token di registry
- Chiavi API per servizi di IA e piattaforme SaaS
- Token GitHub e GitLab, chiavi SSH e altre credenziali salvate nella cronologia del codice sorgente
Secondo quanto riportato, il workflow esegue la scansione sia dell'albero di lavoro attivo sia dei commit storici, aumentando il rischio che possano essere raccolti anche segreti rimossi dal codice corrente. I ricercatori hanno affermato che gli aggressori potrebbero aver inizialmente ottenuto l'accesso tramite token di accesso personale rubati, acquisiti da dump di credenziali o registri di malware infostealer.
Risposta consigliata
Le organizzazioni dovrebbero esaminare i repository alla ricerca dei nomi di workflow identificati e di modifiche inattese ai workflow risalenti alla fine di agosto. Se viene individuato un file dannoso, i team di sicurezza dovrebbero considerare il repository potenzialmente compromesso, revocare e sostituire le credenziali GitHub, ruotare i segreti esposti, rimuovere il workflow da ogni branch e ispezionare fork e mirror downstream.
I fork possono rimanere una fonte di rischio poiché i push successivi possono attivare l'automazione dannosa quando GitHub Actions è abilitato. I ricercatori hanno inoltre osservato che gli account compromessi sarebbero stati utilizzati, in almeno un caso, per aggiungere codice di cryptomining a un'immagine container, sebbene al momento della segnalazione non fossero state confermate release di pacchetti dannosi.
