ΑρχικήSecurityGitHub Actions: Κρίσιμη επιστροφή και λύση με commit SHA

GitHub Actions: Κρίσιμη επιστροφή και λύση με commit SHA

Δύο δημοφιλείς GitHub Actions επανήλθαν προσωρινά σε λειτουργία, παρότι οι ετικέτες εκδόσεών τους εξακολουθούσαν να δείχνουν σε κακόβουλο κώδικα του Mini Shai-Hulud. Η έκθεση αφορούσε ροές εργασίας που κατέβαζαν τις ενέργειες με ετικέτα έκδοσης αντί για επαληθευμένο commit SHA.

Mini Shai-Hulud σε GitHub Actions

Η ερευνητική ομάδα της Socket εντόπισε ότι τα αποθετήρια actions-cool/issues-helper και actions-cool/maintain-one-comment έγιναν ξανά προσβάσιμα στις 16 Σεπτεμβρίου 2026. Οι ετικέτες τους δεν είχαν καθαριστεί και εξακολουθούσαν να οδηγούν στο φορτίο που είχε εισαχθεί τον Μάιο.

Δείτε επίσης: Η επίθεση Shai-Hulud σε συνεδρία βοηθού κωδικοποίησης AI

Πώς ενεργοποιήθηκε ξανά το Mini Shai-Hulud

Οι δύο ενέργειες είχαν παραβιαστεί στις 18 Μαΐου. Η ομάδα ασφαλείας του GitHub τις είχε απενεργοποιήσει, με αποτέλεσμα οι ροές εργασίας να αποτυγχάνουν πριν κατεβάσουν κώδικα. Όταν τα αποθετήρια έγιναν ξανά διαθέσιμα, όμως, οι παλιές ετικέτες επέτρεψαν στις ροές που χρησιμοποιούσαν εκδόσεις να συνεχίσουν από το ίδιο κακόβουλο σημείο.

Η έκθεση άρχισε σε χρονικό παράθυρο μεταξύ 11:09 και 18:16, ώρα GMT+2, στις 16 Σεπτεμβρίου. Οι ερευνητές δεν γνωρίζουν γιατί επανενεργοποιήθηκαν τα αποθετήρια χωρίς να αφαιρεθεί πρώτα ο επικίνδυνος κώδικας. Έτσι, ένα προγραμματισμένο build ή ένα νέο issue μπορούσε να εκτελέσει ξανά το φορτίο χωρίς αλλαγή στο τοπικό αρχείο ροής.

GitHub Actions και κακόβουλος κώδικας Mini Shai-Hulud

Σύμφωνα με το BleepingComputer, οι ετικέτες εκδόσεων παρέπεμπαν σε commit με συγκαλυμμένο φορτίο μέσα στο αρχείο index.js. Η δράση μπορούσε να αποσπάσει διαπιστευτήρια, διακριτικά πρόσβασης και μυστικά που ήταν διαθέσιμα στο περιβάλλον CI/CD.

Η issues-helper χρησιμοποιείται για αυτοματισμούς σε ζητήματα, ενώ η maintain-one-comment διαχειρίζεται σχόλια σε αποθετήρια. Αυτές οι λειτουργίες συχνά εκτελούνται καθημερινά ή όταν ανοίγει ένα issue ή pull request. Η Socket εκτιμά ότι περίπου 15.000 αποθετήρια εμφανίζονται ως εξαρτώμενα από την πρώτη ενέργεια, χωρίς αυτό να σημαίνει ότι παραβιάστηκαν όλα.

Τι σημαίνει για τις ροές εργασίας

Το πρόβλημα αφορά κυρίως αναφορές όπως actions-cool/issues-helper@v2.2.1, επειδή η ετικέτα μπορεί να μετακινηθεί και να δείξει σε διαφορετικό commit. Αντίθετα, μια αναφορά σε πλήρες commit SHA που έχει επαληθευτεί και προέρχεται από πριν από τις 18 Μαΐου δεν επηρεάζεται από την αλλαγή διαθεσιμότητας του αποθετηρίου.

Στις 25 Σεπτεμβρίου το GitHub απενεργοποίησε ξανά και τις δύο ενέργειες. Οι ροές που τις καλούν αποτυγχάνουν πλέον στο στάδιο αρχικοποίησης, αντί να εκτελούν το φορτίο. Αυτό περιορίζει την άμεση έκθεση, αλλά δεν αναιρεί το ενδεχόμενο να εκτελέστηκε κώδικας μέσα στο διάστημα επανενεργοποίησης.

Η χρονική συγκυρία έχει ιδιαίτερη σημασία, επειδή οι αυτοματισμοί για ζητήματα και σχόλια συχνά λειτουργούν χωρίς ανθρώπινη παρέμβαση. Ένα αποθετήριο που δεν δέχθηκε νέο pull request μπορούσε και πάλι να ενεργοποιήσει την ενέργεια μέσω προγραμματισμένης εργασίας. Το γεγονός αυτό δυσκολεύει τον εντοπισμό, καθώς η εκτέλεση δεν συνοδευόταν απαραίτητα από αλλαγή στον πηγαίο κώδικα.

Η διαθεσιμότητα της ενέργειας δεν αποδεικνύει από μόνη της παραβίαση ενός οργανισμού. Ωστόσο, μια επιτυχημένη εκτέλεση με πρόσβαση σε μυστικά πρέπει να αντιμετωπίζεται ως πιθανό περιστατικό. Η αναζήτηση στα αρχεία καταγραφής, στις εξερχόμενες συνδέσεις και στις αλλαγές δικαιωμάτων μπορεί να δείξει αν υπήρξε μη εξουσιοδοτημένη χρήση.

Δείτε επίσης: PhantomRaven: Το npm Stealer που δημιουργήθηκε με AI

Άμεσοι έλεγχοι με commit SHA

Οι ομάδες ανάπτυξης πρέπει να αναζητήσουν σε κάθε αρχείο του .github/workflows/ τις δύο αναφορές και να θεωρήσουν ύποπτη κάθε χρήση ετικέτας. Η ασφαλέστερη επιλογή είναι η αφαίρεση των ενεργειών ή η αντικατάστασή τους με commit SHA που έχει ελεγχθεί και βρίσκεται πριν από την αρχική παραβίαση.

Επαληθευμένα commit SHA για GitHub Actions

Ακολουθεί έλεγχος των εκτελέσεων από τις 16 Σεπτεμβρίου και μετά. Ιδιαίτερη προσοχή χρειάζονται επιτυχημένες εκτελέσεις που εμφανίστηκαν ύστερα από διαδοχικά σφάλματα στο στάδιο «Set up job». Αν μια ροή είχε πρόσβαση σε μυστικά, οι υπεύθυνοι πρέπει να τα ανακαλέσουν και να τα αντικαταστήσουν, μαζί με διαπιστευτήρια cloud και μητρώων πακέτων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η τεχνική ομάδα του SecNews προτείνει επίσης έλεγχο του ιστορικού των αποθετηρίων για απρόσμενα commits μετά τις 16 Σεπτεμβρίου. Η επανενεργοποίηση μιας εξάρτησης χωρίς νέα αλλαγή στον κώδικα δείχνει γιατί οι ετικέτες δεν αρκούν για την ασφάλεια μιας αλυσίδας λογισμικού.

Δείτε επίσης: TeamCity: Οι κίνδυνοι για τις αλυσίδες ανάπτυξης

Το περιστατικό του Mini Shai-Hulud υπενθυμίζει ότι η απενεργοποίηση μιας ενέργειας δεν αρκεί, αν οι παλιές ετικέτες και τα δικαιώματα παραμένουν διαθέσιμα. Η μετάβαση σε επαληθευμένα commit SHA, η περιορισμένη πρόσβαση των ροών και η έγκαιρη περιστροφή μυστικών μειώνουν σημαντικά την πιθανότητα επανάληψης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS