跳至正文
地区美洲

中II 网络战与关键基础设施2026年9月25日, 星期五

5月被攻陷的2个GitHub Actions携恶意代码重新上线:约1.5万个仓库依赖,暴露时长在7小时至9天之间

据Socket研究人员称,5月18日在Mini Shai-Hulud攻击活动中被攻陷的actions-cool/issues-helper和actions-cool/maintain-one-comment两个Action于9月16日重新开放访问,并在通过版本标签调用它们的工作流中再次执行载荷。GitHub已再次关闭这两个仓库;据BleepingComputer报道,约1.5万个仓库依赖issues-helper。

旧金山位置

据The Hacker News 9月25日报道,这两个用于自动化仓库和维护工作的GitHub Actions在2026年5月18日首次被攻陷后未经清理,并于9月16日再次可被访问。据Socket研究员Karlo Zanki称,凡通过版本标签引用这些Action的工作流,在下一次运行时都会重新下载并执行载荷。该载荷从CI/CD流水线中收集敏感凭据,并发送至攻击者位于t.m-kosche[.]com域名的服务器。Socket威胁情报负责人Philipp Burckhardt基于基础设施重叠,将此活动归于Mini Shai-Hulud集群。GitHub以违反服务条款为由再次关闭了这两个仓库;仓库为何被重新开放尚不清楚。通过SHA固定到5月18日之前某个提交的引用是安全的。

据BleepingComputer 9月26日报道,暴露窗口为9月16日11:09至9月25日18:16(GMT+2),即持续约9天,两个Action于9月25日再次被停用。而The Hacker News称重新启用发生在9月16日11:09至18:16之间;两个来源之间7小时与9天的差异尚未厘清。据BleepingComputer报道,5月那一波攻击影响了323个npm包的639个版本,约1.5万个仓库依赖issues-helper;在此窗口内实际有多少工作流执行了载荷无法核实。由于这一窃取凭据的载荷以CI/CD机密为目标,受影响项目需要更换云服务、包注册表和部署密钥。

Talay 研判

结论

此事件表明,在软件供应链攻击中,被下架的组件可能未经清理便卷土重来:5月被关闭的2个Action在9月以相同载荷再次运行。依赖版本标签的工作流再次暴露,采用SHA固定的则得到保护。在暴露时长究竟是7小时还是9天明确之前,影响规模无法衡量;最可能的结果是出现一波凭据更换,平台收紧对重新开放的审查。

可能影响

  • 软件供应链负面数周内

    在约1.5万个依赖仓库中,通过版本标签调用的仓库可能再次泄露了CI/CD机密;这放大了云服务和包注册表密钥被连锁攻陷的风险。

  • 平台治理负面1至6个月

    恶意代码未被清除的仓库仍可被重新开放,这加大了对GitHub下架与恢复流程进行审查的压力。

  • 土耳其负面数周内

    使用GitHub Actions的土耳其软件团队和公共项目,若同样通过版本标签引用这些Action,也面临风险;SHA固定和机密更换对本地团队而言同样是紧急检查事项。

可能情形(按概率排序)

  1. 1
    机密更换潮60%

    受影响项目更换密钥,事件以数量有限、经核实的次生泄露告终。

    观察指标: Socket或GitHub关于受影响工作流数量的声明

  2. 2
    次生攻陷25%

    攻击者利用窃取的CI/CD机密攻陷新的npm包或云账户,攻击活动掀起新一轮浪潮。

    观察指标: 与Mini Shai-Hulud基础设施相关的新npm包通报

  3. 3
    平台规则变更15%

    GitHub对重新开放已下架的Action引入强制代码审查,并增加SHA固定提示。

    观察指标: GitHub的官方事件声明或政策更新

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 依赖仓库(issues-helper)▼ 约1.5万
  • 5月受影响的npm包▼ 323
  • 暴露时长▼ 7小时–9天

来源

  1. The Hacker News — 被攻陷的GitHub Actions重新上线并继续执行Mini Shai-Hulud恶意软件
  2. BleepingComputer — GitHub Actions在Mini Shai-Hulud载荷仍处于活跃状态时被重新启用