Kompromittierte GitHub Actions führen Mini-Shai-Hulud-Malware erneut aus

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

Written by

in

Zwei GitHub Actions, die zuvor während der Mini Shai-Hulud-Kampagne kompromittiert wurden, wurden im September wieder zugänglich, während Release-Tags nach Untersuchungen von Socket immer noch auf bösartige Inhalte hinwiesen.

Erneute Verfügbarkeit reaktiviert bestehende Abhängigkeitsrisiken

die betroffenen Aktionen, actions-cool/issues-helper und actions-cool/maintain-one-commentSocket berichtete, dass die Repositories am 16. September zurückkehrten, ohne dass die kompromittierten Release-Tags bereinigt wurden. Workflows, die auf diese veränderlichen Tags verweisen, könnten daher die alte Nutzlast herunterladen und ausführen, obwohl keine neue bösartige Version veröffentlicht wurde.

Die Nutzlast wurde mit dem Diebstahl von Anmeldeinformationen aus CI/CD-Umgebungen in Verbindung gebracht. Das Ereignis zeigt, warum Containment nicht nur darauf angewiesen sein kann, ein Repository nicht verfügbar zu machen: Tags, Releases und nachgelagerte Referenzen müssen ebenfalls überprüft werden, bevor der Zugriff wiederhergestellt wird.

Nutzer benötigen unveränderliche Referenzen und Wiederherstellungskontrollen

Entwicklungsteams sollten Verweise auf die betroffenen Aktionen finden, aufgedeckte Geheimnisse rotieren lassen und den Workflowverlauf nach dem Wiedererscheinen der Repositories überprüfen.

Der Vorfall erhöht das in SectechMedia beschriebene Risiko Cyber-physische Sicherheit Unternehmen sollten externe Workflow-Komponenten inventarisieren, Eigentümer- und Verfügbarkeitsänderungen überwachen und die Repository-Wiederherstellung als sicherheitsrelevantes Ereignis und nicht als rein operatives behandeln.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert