İçeriğe geç
BölgeAmerika

OrtaII Siber Savaş ve Kritik Altyapı25 Eylül 2026, Cuma

Mayısta ele geçirilen 2 GitHub Actions eylemi kötü amaçlı kodla yeniden açıldı: yaklaşık 15.000 depo bağımlı, açık kalma süresi 7 saat ile 9 gün arasında

Socket araştırmacılarına göre 18 Mayıs'ta Mini Shai-Hulud kampanyasında ele geçirilen actions-cool/issues-helper ve actions-cool/maintain-one-comment eylemleri 16 Eylül'de yeniden erişime açıldı ve sürüm etiketiyle çağıran iş akışlarında yükü yeniden çalıştırdı. GitHub iki depoyu yeniden kapattı; BleepingComputer'a göre issues-helper'a yaklaşık 15.000 depo bağımlı.

SAN FRANCISCO konumu

The Hacker News'ün 25 Eylül haberine göre depo ve bakım işlerini otomatikleştiren iki GitHub Actions eylemi, 18 Mayıs 2026'daki ilk ele geçirmeden sonra temizlenmeden kaldı ve 16 Eylül'de yeniden erişilebilir hâle geldi. Socket araştırmacısı Karlo Zanki'ye göre bu eylemlere sürüm etiketiyle başvuran her iş akışı bir sonraki çalışmada yükü yeniden indirip çalıştırdı. Yük, CI/CD hatlarından hassas kimlik bilgilerini topluyor ve saldırganın t.m-kosche[.]com alan adındaki sunucusuna gönderiyor. Socket tehdit istihbaratı başkanı Philipp Burckhardt, altyapı örtüşmesi nedeniyle faaliyeti Mini Shai-Hulud kümesine bağladı. GitHub iki depoyu hizmet şartları ihlali gerekçesiyle yeniden kapattı; depoların neden yeniden açıldığı bilinmiyor. 18 Mayıs'tan önceki bir commit'e SHA ile sabitlenmiş başvurular güvende.

BleepingComputer'ın 26 Eylül haberine göre açık kalma penceresi 16 Eylül 11.09 ile 25 Eylül 18.16 (GMT+2) arasında, yani yaklaşık 9 gün sürdü ve iki eylem 25 Eylül'de yeniden devre dışı bırakıldı. The Hacker News ise yeniden etkinleştirmeyi 16 Eylül'de 11.09 ile 18.16 arasında veriyor; iki kaynak arasındaki bu 7 saat ile 9 gün farkı çözülmedi. BleepingComputer'a göre mayıs dalgası 323 npm paketinin 639 sürümünü etkilemişti ve issues-helper'a yaklaşık 15.000 depo bağımlı; bu pencerede fiilen kaç iş akışının yükü çalıştırdığı doğrulanamadı. Kimlik bilgisi sızdırma amaçlı yükün CI/CD sırlarını hedeflemesi, etkilenen projelerde bulut, paket kayıt ve dağıtım anahtarlarının yenilenmesini gerektiriyor.

Talay değerlendirmesi

Sonuç

Olay, yazılım tedarik zinciri saldırılarında kaldırılan bir bileşenin temizlenmeden geri dönebildiğini gösteriyor: mayısta kapatılan 2 eylem eylülde aynı yükle yeniden çalıştı. Sürüm etiketine güvenen iş akışları yeniden açıkta kaldı; SHA sabitleme yapanlar korundu. Açık kalma süresinin 7 saat mi 9 gün mü olduğu netleşmeden etkinin boyutu ölçülemiyor; en olası sonuç, kimlik bilgisi yenileme dalgası ve platformun geri açma denetimini sıkılaştırması.

Olası etkiler

  • Yazılım tedarik zinciriOlumsuzKısa vade

    Yaklaşık 15.000 bağımlı depo içinde sürüm etiketiyle çağıranlar CI/CD sırlarını yeniden kaybetmiş olabilir; bu, bulut ve paket kayıt anahtarlarının zincirleme ele geçirilme riskini büyütüyor.

  • Platform yönetişimiOlumsuzOrta vade

    Kötü amaçlı kodu temizlenmemiş depoların yeniden açılabilmesi, GitHub'ın kaldırma ve geri açma süreçlerinin denetlenmesi baskısını artırıyor.

  • TürkiyeOlumsuzKısa vade

    GitHub Actions kullanan Türk yazılım ekipleri ve kamu projeleri de aynı eylemlere sürüm etiketiyle başvuruyorsa risk altında; SHA sabitleme ve sır yenileme yerel ekipler için de acil bir kontrol kalemi.

İhtimaller

  1. 1
    Sır yenileme dalgası%60

    Etkilenen projeler anahtarlarını yeniler, olay sınırlı sayıda doğrulanmış ikincil sızıntıyla kapanır.

    İzlenecek: Socket ya da GitHub'dan etkilenen iş akışı sayısına dair açıklama

  2. 2
    İkincil ele geçirmeler%25

    Çalınan CI/CD sırlarıyla yeni npm paketleri ya da bulut hesapları ele geçirilir ve kampanya yeni bir dalga başlatır.

    İzlenecek: Mini Shai-Hulud altyapısına bağlanan yeni npm paketi bildirimleri

  3. 3
    Platform kural değişikliği%15

    GitHub kaldırılan eylemlerin geri açılmasına zorunlu kod denetimi ve SHA sabitleme uyarısı getirir.

    İzlenecek: GitHub'ın resmî olay açıklaması ya da politika güncellemesi

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • Bağımlı depo (issues-helper)▼ ~15.000
  • Mayısta etkilenen npm paketi▼ 323
  • Açık kalma süresi▼ 7 saat–9 gün

Kaynaklar

  1. The Hacker News — Ele geçirilmiş GitHub Actions yeniden çevrimiçi oldu ve Mini Shai-Hulud zararlısını çalıştırmayı sürdürdü
  2. BleepingComputer — GitHub Actions, Mini Shai-Hulud yükü hâlâ etkinken yeniden açıldı