Μια νέα επίθεση στην εφοδιαστική αλυσίδα λογισμικού στοχεύει το δημοφιλές GitHub Actions workflow actions-cool/issues-helper, εκτελώντας κακόβουλο κώδικα που συλλέγει ευαίσθητα διαπιστευτήρια και τα εξάγει σε διακομιστή που ελέγχεται από επιτιθέμενους. Η επίθεση αποτελεί μέρος μιας ευρύτερης τάσης που στοχεύει τα CI/CD συστήματα μέσω της παραβίασης ευρέως χρησιμοποιούμενων actions, αποδεικνύοντας τη βαθιά ευπάθεια των σύγχρονων αυτοματοποιημένων συστημάτων ανάπτυξης λογισμικού.

Σύμφωνα με τον ερευνητή Varun Sharma της StepSecurity, κάθε υπάρχον tag στο repository έχει μετακινηθεί για να δείχνει σε ένα απατηλό commit που δεν εμφανίζεται στο κανονικό ιστορικό commits του action. Αυτό το commit περιέχει κακόβουλο κώδικα που εξάγει διαπιστευτήρια από CI/CD pipelines που εκτελούν το action.
Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069
Η τεχνική του “imposter commit” αναφέρεται σε μια στρατηγική επίθεσης εφοδιαστικής αλυσίδας όπου κακόβουλος κώδικας εισάγεται σε ένα έργο αναφέροντας ένα commit ή tag που υπάρχει μόνο σε ένα fork που ελέγχεται από τον αντίπαλο. Αυτή η μέθοδος επιτρέπει στους επιτιθέμενους να παρακάμψουν τις τυπικές αναθεωρήσεις Pull Request (PR) και να επιτύχουν αυθαίρετη εκτέλεση κώδικα χωρίς να αφήσουν ίχνη στο κύριο repository.
Το κακόβουλο commit, όπως αναφέρει η εταιρεία κυβερνοασφάλειας, περιέχει κώδικα που κατά την εκτέλεσή του μέσα σε έναν GitHub Actions runner, εκτελεί μια σειρά ενεργειών. Αρχικά κατεβάζει το Bun JavaScript runtime στον runner, μια σύγχρονη εναλλακτική του Node.js που προσφέρει γρήγορη εκτέλεση και μικρότερο αποτύπωμα. Στη συνέχεια διαβάζει τη μνήμη από τη διαδικασία Runner.Worker για να εξαγάγει διαπιστευτήρια που είναι αποθηκευμένα σε μεταβλητές περιβάλλοντος ή προσωρινά αρχεία, και τέλος πραγματοποιεί ένα outbound HTTPS call στο domain που ελέγχεται από τους επιτιθέμενους (t.m-kosche[.]com) για να μεταδώσει τα κλεμμένα δεδομένα με κρυπτογραφημένο τρόπο.
Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Επέκταση της επίθεσης σε δεύτερο GitHub Actions repository
Η StepSecurity ανακοίνωσε ότι 15 tags που σχετίζονται με ένα δεύτερο GitHub action, το “actions-cool/maintain-one-comment“, έχουν επίσης παραβιαστεί με τον ίδιο τρόπο. Αυτό δείχνει ότι η επίθεση είχε ευρύτερο στόχο και δεν περιοριζόταν σε ένα μόνο repository, αλλά αποτελούσε μέρος μιας συντονισμένης καμπάνιας που στόχευε πολλαπλά actions από τον ίδιο maintainer ή οργανισμό.
Το GitHub έχει από τότε απενεργοποιήσει την πρόσβαση στο repository λόγω “παραβίασης των όρων υπηρεσίας του GitHub”, μια ενέργεια που συνήθως λαμβάνεται όταν ανιχνεύεται κακόβουλη δραστηριότητα ή παραβίαση ασφάλειας.
Ενδιαφέρον είναι ότι το domain εξαγωγής “t.m-kosche[.]com” έχει παρατηρηθεί στο τελευταίο κύμα της καμπάνιας Mini Sha-Hulud, που στοχεύει npm packages από το οικοσύστημα @antv, υποδεικνύοντας ότι οι δύο δραστηριότητες θα μπορούσαν να σχετίζονται ή να ανήκουν στην ίδια ομάδα επιτιθέμενων. Αυτή η σύνδεση προτείνει μια πιο οργανωμένη και συντονισμένη προσπάθεια από τους επιτιθέμενους να στοχεύσουν πολλαπλά οικοσυστήματα λογισμικού ταυτόχρονα, χρησιμοποιώντας κοινή υποδομή και τεχνικές για να μεγιστοποιήσουν τον αντίκτυπό τους.
Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Πρακτικές συμβουλές προστασίας και αντιμετώπισης
Οι οργανισμοί πρέπει να αντιμετωπίσουν αυτό ως ένα συμβάν παραβίασης διαπιστευτηρίων. Οι άμεσες ενέργειες περιλαμβάνουν την εναλλαγή όλων των μυστικών που είναι προσβάσιμα σε workflows που χρησιμοποιούν το actions-cool/issues-helper, την ανάκληση και επανέκδοση cloud access keys, GitHub PATs, npm/PyPI/NuGet tokens, Docker registry διαπιστευτηρίων και άλλων ευαίσθητων διαπιστευτηρίων που μπορεί να έχουν εκτεθεί. Επιπλέον, οι οργανισμοί πρέπει να ελέγξουν τα CI/CD logs για τυχόν εκτεθειμένα μυστικά και να εξετάσουν τα cloud audit logs για ύποπτη χρήση.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
