اقدامات GitHub با بارگیری Mini Shai-Hulud که هنوز فعال است دوباره فعال شد
دو اکشن GitHub شخص ثالث که قبلا در یک کمپین Mini Shai-Hulud در معرض خطر قرار گرفته بودند توسط نگهدارنده آنها مجددا فعال شدند و علیرغم اینکه هنوز به کدهای مخرب اشاره می کردند برای بیش از یک هفته در دسترس باقی ماندند. [...]
دو اکشن GitHub شخص ثالث که قبلا در یک کمپین Mini Shai-Hulud در معرض خطر قرار گرفته بودند توسط نگهدارنده آنها مجددا فعال شدند و علیرغم اینکه هنوز به کدهای مخرب اشاره می کردند برای بیش از یک هفته در دسترس باقی ماندند.
پس از به خطر افتادن در 18 می، تیم امنیتی GitHub اقدامات-cool/issues-helper و actions-cool/maintain-one-comment را حذف کرد و از دانلود بدافزار از هر جریان کاری پاییندستی جلوگیری کرد.
به گفته محققان شرکت امنیتی اپلیکیشن Socket، از 16 سپتامبر و تا 25 سپتامبر، این دو اکشن دوباره با همان تگ های انتشار فعال شدند و باعث شد که گردش های کاری به اقدامات خود برای دانلود و اجرای payload قدیمی ارجاع دهند.
حمله زنجیره تامین Mini Shai-Hulud در ماه می بر 323 بسته و 639 نسخه بسته در شاخص Node Package Manager (npm) تأثیر گذاشت و آنها را با بدافزارهایی که توکنها، اعتبارنامهها و اسرار CI/CD توسعهدهندگان را هدف قرار میدهند، آلوده کرد.
محققان Socket دریافتند که چهارشنبه گذشته برچسبهای انتشار برای actions-cool/issues-helper و actions-cool/maintain-one-comment به یک commit که حاوی بار مبهم درون فایل «index.js» است حل شد.
Socket توضیح داد: "در 16 سپتامبر 2026، هر دو مخزن دوباره در دسترس قرار گرفتند. برچسب های انتشار آنها ابتدا پاکسازی نشد."
آنها همچنان به محتوای مخرب معرفی شده در 18 می اشاره می کنند، بنابراین هر گردش کاری که به هر یک از اقدامات توسط یک برچسب نسخه ارجاع می دهد، بارگیری و اجرای بار در اجرای بعدی خود را از سر می گیرد.
دقیقا مشخص نیست که چرا این مخازن بدون اینکه ابتدا پاکسازی مناسب انجام شود دوباره فعال شدند.
Socket میگوید که نمودار وابستگی GitHub حدود 15000 مخزن را بسته به «مشکل کمکی» فهرست میکند، اگرچه این بدان معنا نیست که همه آنها در معرض خطر قرار گرفتهاند.
محققان خاطرنشان می کنند که هنوز مشخص نکرده اند که چه تعداد از وابستگان به هر یک از اقدامات با برچسب قابل تغییر به جای یک commit پین شده ارجاع می دهند.
با این حال، آنها توضیح دادند که اقدامات تحتتاثیر آنهایی هستند که تقریبا روزانه اجرا میشوند، زیرا از نیازهای خانهداری پشتیبانی میکنند.
در 25 سپتامبر، Socket متوجه شد که هر دو عملکرد دوباره در GitHub غیرفعال شدهاند و باعث میشود که گردشهای کاری بهجای اجرای payload، به آنها ارجاع داده شود.
Socket توصیه میکند که ارجاعهایی به هر دو کنش پیدا کنید، آنها را حذف کنید یا یک commit تایید شده پاک را پین کنید، اجراهای اجرا شده را از 16 سپتامبر بررسی کنید، و اسرار چرخشی قابل دسترسی برای گردشهای کاری که یک برچسب تحت تأثیر را اجرا میکردند.
توسعه دهندگانی که بالقوه تحت تأثیر قرار گرفته اند باید به دنبال ارجاع به هر دو کنش باشند و آنها را حذف کنند یا یک commit تمیز تأیید شده را پین کنند.
قرار گرفتن در معرض در 16 سپتامبر بین ساعت 11:09 تا 18:16 GMT+2 آغاز شد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
GitHub، PyPI دفاع مبتنی بر زمان را در برابر حملات زنجیره تامین اضافه می کنند
آدرسهای ایمیل پروژه GitLab افشا شده به مهاجمان اجازه میدهد کد را فشار دهند
مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.
بسته های مخرب npm از دفاع نصب اسکریپت در زمان اجرا فرار می کنند
متن اصلی (انگلیسی)
GitHub Actions re-enabled with Mini Shai-Hulud payload still active
Two third-party GitHub Actions previously compromised in a Mini Shai-Hulud campaign were re-enabled by their maintainer and remained accessible for more than a week despite still pointing to malicious code. [...]