🦠 Заражённые GitHub Actions ожили и снова крадут секреты
Два GitHub Actions из actions-cool взломали ещё в мае, перенаправив их теги на вредоносные коммиты; GitHub их отключил, но теги не почистил и когда 16 сентября репозитории снова открыли, workflow опять начали тянуть зловред.
— Причина в том, что ссылка вида @v2.2.1 не привязана к конкретному коммиту: владелец или взломщик может тихо перенаправить тег на другой код. Нагрузка читает память раннера, где лежат расшифрованные секреты задания, и сливает учётки CI/CD.
💬 https://www.securitylab.ru/news/577948.php
#CICD #SupplyChain #GitHubActions
Secure Sector.
Два GitHub Actions из actions-cool взломали ещё в мае, перенаправив их теги на вредоносные коммиты; GitHub их отключил, но теги не почистил и когда 16 сентября репозитории снова открыли, workflow опять начали тянуть зловред.
— Причина в том, что ссылка вида @v2.2.1 не привязана к конкретному коммиту: владелец или взломщик может тихо перенаправить тег на другой код. Нагрузка читает память раннера, где лежат расшифрованные секреты задания, и сливает учётки CI/CD.
Правило: фиксируй Actions на полный SHA коммита, а не на тег, его могут молча переписать; проверь права GITHUB_TOKEN и историю запусков, а секреты после заражения смени.
💬 https://www.securitylab.ru/news/577948.php
#CICD #SupplyChain #GitHubActions
Secure Sector.