GhostAction ellátásilánc-támadás 

Editors' Pick

A GitGuardian kutatói a GhostAction ellátásilánc-támadás újabb hullámát azonosították, amely 2026. augusztus 31. és szeptember 30. között 373 GitHub-felhasználó és szervezet 772 nyilvános adattárát érintette. A támadók feltehetően lopott hozzáférésekkel github_actions_security.yml nevű rosszindulatú GitHub Actions workflow-t helyeztek el, amely a legitim CI/CD-folyamatokban hivatkozott titkokat curl POST-kéréssel a 193.32.204.199 címre továbbította.

A célzott 2577 adat között SSH-kulcsok, Azure- és AWS-hitelesítők, adatbázisjelszavak, valamint GitHub- és konténerregisztrációs tokenek szerepeltek. A GitHub jóváhagyási mechanizmusa korlátozta a károkat: 336 sikeres workflow-futtatás során 13 adattárból 26 titok kiszivárgását igazolták. Október 5-ig mindössze 124 adattárat tisztítottak meg. A kutatók 92 esetben korábbi támadásokból visszamaradt workflow-k újraaktiválását figyelték meg.

A DevOpsGPT projektben XMRig kriptobányászt is találtak, de a két művelet közös irányítása nem bizonyított. Az incidenskezelés során a rosszindulatú workflow-k eltávolítása mellett az érintett titkok cseréje és a módosításokat lehetővé tevő GitHub-hozzáférések visszavonása is szükséges.

FORRÁS