Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας αυτοματοποιημένης εκστρατείας με την ονομασία Megalodon, η οποία προώθησε 5.718 κακόβουλες δεσμεύσεις σε 5.561 αποθετήρια GitHub μέσα σε ένα εξάωρο παράθυρο. Χρησιμοποιώντας προσωρινούς λογαριασμούς και πλαστές ταυτότητες συγγραφέων (build-bot, auto-ci, ci-bot, pipeline-bot), ο επιτιθέμενος εισήγαγε ροές εργασίας GitHub Actions που περιείχαν κωδικοποιημένα σε base64 bash payloads, τα οποία εξάγουν μυστικά CI, διαπιστευτήρια cloud, κλειδιά SSH, OIDC tokens και μυστικά κώδικα πηγής σε έναν C2 server στη διεύθυνση 216.126.225[.]129:8443.
Δείτε επίσης: Η GitHub αντιμετωπίζει μάχη για την επιβίωσή της στη Microsoft

Ο πλήρης κατάλογος των δεδομένων που συλλέγονται από το κακόβουλο λογισμικό περιλαμβάνει: μεταβλητές περιβάλλοντος CI, /proc/*/environ, και περιβάλλον PID 1, διαπιστευτήρια Amazon Web Services (AWS), tokens πρόσβασης Google Cloud, διαπιστευτήρια ρόλων instances που αποκτώνται μέσω ερωτήσεων σε AWS IMDSv2, Google Cloud metadata και Microsoft Azure Instance Metadata Service (IMDS) endpoints, ρυθμίσεις Docker και Kubernetes, διαπιστευτήρια Terraform, κλειδιά API, συμβολοσειρές σύνδεσης βάσεων δεδομένων, JWTs, ιδιωτικά κλειδιά PEM και tokens cloud που ταιριάζουν με περισσότερα από 30 μοτίβα κανονικών εκφράσεων μυστικών, URL αιτήματος token OIDC GitHub Actions και token, GITHUB_TOKEN, tokens GitLab CI/CD και tokens Bitbucket, αρχεία .env, credentials.json, service-account.json και άλλα αρχεία ρυθμίσεων.
Ένα από τα επηρεαζόμενα πακέτα είναι το @tiledesk/tiledesk-server, το οποίο περιλαμβάνει ένα κωδικοποιημένο σε Base64 bash payload μέσα σε ένα αρχείο ροής εργασίας GitHub Actions.
Συνολικά, 5.718 δεσμεύσεις προωθήθηκαν σε 5.561 ξεχωριστά αποθετήρια στις 18 Μαΐου 2026, μεταξύ 11:36 π.μ. και 5:48 μ.μ. UTC. Ο επιτιθέμενος εναλλασσόταν μεταξύ τεσσάρων ονομάτων συγγραφέων (build-bot, auto-ci, ci-bot, pipeline-bot) και επτά μηνυμάτων δεσμεύσεων, όλα μιμούμενα ρουτίνα συντήρησης CI. Ο επιτιθέμενος χρησιμοποίησε προσωρινούς λογαριασμούς GitHub με τυχαία ονόματα χρηστών 8 χαρακτήρων (π.χ., rkb8el9r, bhlru9nr, lo6wt4t6), ρύθμισε το git config για να πλαστογραφήσει την ταυτότητα του συγγραφέα και προώθησε μέσω παραβιασμένων PATs ή κλειδιών ανάπτυξης.
Δείτε ακόμα: Το GitHub επιβεβαιώνει παραβίαση ~3.800 εσωτερικών repos – Τι να κάνουν οι ομάδες dev

Δύο παραλλαγές payload έχουν παρατηρηθεί ως μέρος της εκστρατείας μεγάλης κλίμακας: το SysDiag, μια μαζική παραλλαγή που προσθέτει μια νέα ροή εργασίας που ενεργοποιείται σε κάθε push και pull request, και το Optimize-Build, μια στοχευμένη παραλλαγή που ενεργοποιείται μόνο στο workflow_dispatch, έναν ενεργοποιητή GitHub Actions που επιτρέπει στους χρήστες να εκτελούν χειροκίνητα μια ροή εργασίας κατ’ απαίτηση. Στην περίπτωση του Tiledesk, η στοχευμένη προσέγγιση χρησιμοποιείται για να στοχεύσει CI/CD runners, και όχι όταν εγκαθίσταται το πακέτο npm.
Το αντάλλαγμα είναι η εμβέλεια: το on push θα εγγυόταν εκτέλεση σε κάθε δέσμευση στο master, χτυπώντας περισσότερους στόχους χωρίς παρέμβαση. Το Workflow_dispatch θυσιάζει αυτό για την επιχειρησιακή ασφάλεια. Με πάνω από 5.700 αποθετήρια παραβιασμένα, ακόμα και ένα μικρό ποσοστό που αποδίδει ένα χρησιμοποιήσιμο GITHUB_TOKEN δίνει στον επιτιθέμενο αρκετούς στόχους για ενεργοποίηση κατ’ απαίτηση. Το αποτέλεσμα είναι ότι μόλις ένας ιδιοκτήτης αποθετηρίου συγχωνεύσει τη δέσμευση, το κακόβουλο λογισμικό εκτελείται μέσα στις ροές εργασίας CI/CD τους και εξαπλώνεται περαιτέρω, επιτρέποντας την κλοπή διαπιστευτηρίων και μυστικών σε κλίμακα.
“Έχουμε εισέλθει σε μια νέα εποχή επιθέσεων στην αλυσίδα εφοδιασμού, και η παραβίαση του GitHub από την TeamPCP ήταν μόνο η αρχή,” δήλωσε ο Moshe Siman Tov Bustan της OX Security. “Αυτό που έρχεται στη συνέχεια είναι ένα ατελείωτο κύμα, ένα τσουνάμι κυβερνοεπιθέσεων σε προγραμματιστές παγκοσμίως.” Η εξέλιξη έρχεται καθώς η TeamPCP έχει οπλίσει την διασυνδεδεμένη αλυσίδα εφοδιασμού λογισμικού για να διαφθείρει εκατοντάδες εργαλεία ανοιχτού κώδικα, διεισδύοντας σε διάφορα οικοσυστήματα και εκβιάζοντας θύματα για κέρδος σε ορισμένες περιπτώσεις.
Το GitHub, που ανήκει στη Microsoft, έχει γίνει η τελευταία προσθήκη στη μακρά λίστα θυμάτων της ομάδας, η οποία περιλαμβάνει επίσης τις TanStack, Grafana Labs, OpenAI και Mistral AI.
Δείτε επίσης: Το GitHub ερευνά παραβίαση από την TeamPCP

Οι επιθέσεις της TeamPCP έχουν τροφοδοτήσει μια κυκλική εκμετάλλευση δημοφιλών έργων ανοιχτού κώδικα, όπου μια παραβίαση τροφοδοτεί την επόμενη, επιτρέποντας στο κακόβουλο λογισμικό να εξαπλώνεται σαν πυρκαγιά με τρόπο που μοιάζει με σκουλήκι. Η ομάδα φαίνεται επίσης να είναι οικονομικά κίνητρο και έχει δημιουργήσει συνεργασίες με το BreachForums και άλλες ομάδες εκβιασμού όπως οι LAPSUS$ και VECT.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
