СреднийII Кибервойна и критическая инфраструктура25 сентября 2026 г., пятница
Два GitHub Actions, взломанных в мае, вновь открыты с вредоносным кодом: от них зависят ~15 000 репозиториев, окно уязвимости — от 7 часов до 9 дней
По данным Socket, действия actions-cool/issues-helper и actions-cool/maintain-one-comment, взломанные 18 мая в кампании Mini Shai-Hulud, 16 сентября снова стали доступны и повторно запускали вредоносную нагрузку в процессах, вызывающих их по тегу версии. GitHub вновь закрыл оба репозитория; по данным BleepingComputer, от issues-helper зависят около 15 000 репозиториев.
По данным The Hacker News от 25 сентября, два GitHub Actions, автоматизирующие работу с репозиториями и их обслуживание, после первого взлома 18 мая 2026 года так и не были очищены и 16 сентября вновь стали доступны. По словам исследователя Socket Карло Занки, каждый рабочий процесс, ссылавшийся на эти действия по тегу версии, при следующем запуске заново скачивал и выполнял нагрузку. Нагрузка собирает конфиденциальные учётные данные из конвейеров CI/CD и отправляет их на сервер злоумышленника на домене t.m-kosche[.]com. Руководитель направления анализа угроз Socket Филипп Буркхардт связал эту активность с кластером Mini Shai-Hulud из-за пересечения инфраструктуры. GitHub вновь закрыл оба репозитория за нарушение условий обслуживания; почему они были открыты повторно, неизвестно. Ссылки, закреплённые по SHA на коммит до 18 мая, безопасны.
По данным BleepingComputer от 26 сентября, окно уязвимости длилось с 11:09 16 сентября до 18:16 25 сентября (GMT+2), то есть около 9 дней, и 25 сентября оба действия были снова отключены. The Hacker News же указывает, что повторная активация продолжалась 16 сентября с 11:09 до 18:16; это расхождение между 7 часами и 9 днями в двух источниках не устранено. По данным BleepingComputer, майская волна затронула 639 версий 323 пакетов npm, а от issues-helper зависят около 15 000 репозиториев; сколько рабочих процессов фактически выполнили нагрузку в этом окне, подтвердить не удалось. Поскольку нагрузка, предназначенная для кражи учётных данных, нацелена на секреты CI/CD, затронутым проектам необходимо обновить ключи облака, реестров пакетов и развёртывания.
Оценка Talay
Вывод
Инцидент показывает, что в атаках на цепочку поставок ПО удалённый компонент может вернуться неочищенным: 2 действия, закрытые в мае, в сентябре снова заработали с той же нагрузкой. Процессы, полагающиеся на теги версий, вновь оказались уязвимы; закрепившие SHA были защищены. Пока не ясно, длилось окно 7 часов или 9 дней, масштаб ущерба оценить нельзя; наиболее вероятный итог — волна обновления учётных данных и ужесточение платформой контроля за повторным открытием.
Возможные последствия
- Цепочка поставок ПОНегативноНедели
Среди ~15 000 зависимых репозиториев те, что вызывают действия по тегу версии, могли вновь лишиться секретов CI/CD; это повышает риск цепного взлома ключей облака и реестров пакетов.
- Управление платформойНегативно1–6 месяцев
Возможность повторно открыть репозитории с неочищенным вредоносным кодом усиливает давление в пользу проверки процедур удаления и восстановления в GitHub.
- ТурцияНегативноНедели
Турецкие команды разработчиков и госпроекты на GitHub Actions тоже под риском, если ссылаются на эти действия по тегу версии; закрепление SHA и обновление секретов — срочная мера и для них.
Вероятные сценарии
- 1Волна обновления секретов60 %
Затронутые проекты обновляют ключи, инцидент завершается ограниченным числом подтверждённых вторичных утечек.
Что отслеживать: Заявление Socket или GitHub о числе затронутых рабочих процессов
- 2Вторичные взломы25 %
С помощью украденных секретов CI/CD взламываются новые пакеты npm или облачные аккаунты, и кампания начинает новую волну.
Что отслеживать: Сообщения о новых пакетах npm, связанных с инфраструктурой Mini Shai-Hulud
- 3Изменение правил платформы15 %
GitHub вводит обязательную проверку кода при повторном открытии удалённых действий и предупреждение о закреплении SHA.
Что отслеживать: Официальное заявление GitHub об инциденте или обновление политики
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Зависимые репозитории (issues-helper)▼ ~15 000
- Пакеты npm, затронутые в мае▼ 323
- Окно уязвимости▼ 7 ч – 9 дней