به گزارش زوم تک از هکر نیوز، دو مورد از اکشن های پرکاربرد گیت هاب متعلق به توسعه دهنده actions-cool پس از آنکه هفته گذشته به صورت ناگهانی دوباره در دسترس عموم قرار گرفتند، برای بار دوم توسط مدیران پلتفرم گیت هاب مسدود و غیرفعال شدند. این دو مخزن ماهها پس از آنکه در جریان کمپین بدافزاری ماه مه سال ۲۰۲۶ با نام مینی شای هولود (Mini Shai-Hulud) آلوده شده بودند، بار دیگر روی اینترنت پدیدار گشتند.
غیرفعال سازی دوباره اکشن های آلوده در گیت هاب پس از ماه ها خاموشی
اکشن های تحت تاثیر شامل دو ابزار کاربردی actions-cool/issues-helper و actions-cool/maintain-one-comment هستند که کاربران با مراجعه به صفحه آنها با پیام رسمی گیت هاب مواجه می شوند مبنی بر اینکه دسترسی به این مخازن به دلیل نقض شرایط استفاده توسط کارمندان گیت هاب مسدود شده است و مالک پروژه باید با پشتیبانی تماس بگیرد.
علت فعال شدن ناخواسته کدهای مخرب در خطوط توسعه
بر اساس تحلیل های فنی کارلو زانکی، پژوهشگر امنیتی شرکت ساکت (Socket)، این دو مخزن در تاریخ ۱۶ سپتامبر ۲۰۲۶ مجددا در دسترس کاربران قرار گرفتند، در حالی که تگ های نسخه های منتشر شده پیش از در دسترس قرار گرفتن پاکسازی نشده بودند. این تگ ها کماکان به محتوای مخربی اشاره داشتند که در تاریخ ۱۸ مه به پروژه تزریق شده بود؛ در نتیجه هر خط لوله و ورک فلو خودکاری که با استفاده از تگ نسخه به این اکشن ها ارجاع داده بود، در نخستین اجرای خود بارگذاری و اجرای پی لود مخرب را از سر گرفت.
پیشینه نفوذ و ارتباط با زیرساخت های بدافزاری مینی شای هولود
این دو جریان کاری گیت هاب در اصل در تاریخ ۱۸ مه ۲۰۲۶ مورد نفوذ و دستکاری قرار گرفته بودند تا کدهای مخربی را اجرا کنند که وظیفه آنها جمع آوری و سرقت اعتبارنامه ها و توکن های محرمانه از خطوط لوله یکپارچه سازی مداوم و استقرار مداوم (CI/CD) و ارسال آنها به سرور تحت کنترل هکرها بود. کارشناسان امنیتی این فعالیت ها را به شاخه حملات مینی شای هولود مرتبط دانستند، زیرا دامنه مورد استفاده برای خروج اطلاعات با دامنه های شناسایی شده در پکیج های آلوده اکوسیستم antv در رجیستری ان پی ام (npm) همپوشانی داشت. مدیر واحد اطلاعات تهدیدات شرکت ساکت در آن مقطع زمانی تاکید کرد که این شواهد نشان می دهد رویداد مذکور بخشی از یک کارزار سازمان یافته بزرگ تر است و نباید آن را یک حادثه مستقل در بستر ان پی ام تلقی کرد.
بازگشت اسرارآمیز مخازن و تشدید خطرات زنجیره تامین نرم افزار
مخازن آلوده در تاریخ ۱۶ سپتامبر ۲۰۲۶ در بازه زمانی بین ساعات ۱۱:۰۹ صبح تا ۶:۱۶ بعد از ظهر به وقت گرینویچ بار دیگر فعال شدند و تا این لحظه دلیل مشخصی برای این رخداد غیرمنتظره اعلام نشده است. با این حال، تحولات تازه پرده از یک چالش بنیادین برمی دارد؛ کدهای مخرب درون پایگاه کد این ابزارها باقی مانده بودند و هیچ گاه پاکسازی نشدند. بنابراین برای آغاز مجدد این چرخه حمله، تنها باز شدن دوباره دسترسی دانلود مخازن کافی بود. از آنجا که تعداد زیادی از پروژه های نرم افزاری در جهان هنوز از این دو اکشن گیت هاب استفاده می کنند، این دسترسی ناخواسته خطرات امنیتی شدیدی را بدون نیاز به ساخت ابزار نفوذ جدید یا زیرساخت تازه به زنجیره تامین نرم افزار تحمیل کرد.
مکانیزم خودکار اکشن ها و اجرای بی سر و صدای بدافزار در مخازن قربانی
به گفته تحلیلگران شرکت ساکت، هر دوی این اکشن ها وظیفه خودکارسازی امور نگهداری مشکلات و دیدگاه ها را در گیت هاب بر عهده دارند؛ وظایفی نظیر بستن خودکار ایشوهای غیرفعال، ارزیابی موارد جدید و به روزرسانی پیام های متنی ربات ها. خطوط لوله ای که این اکشن ها را فراخوانی می کنند معمولا بر پایه یک زمان بندی روزانه مشخص اجرا می شوند یا با باز شدن هر پول ریکوئست یا ایشو تازه به حرکت در می آیند. در عمل، بخش عمده ای از مخازن تحت تاثیر، ظرف مدت بیست و چهار ساعت پس از بازگشت این اکشن ها، کدهای مخرب را به صورت خودکار اجرا کردند بدون آنکه نفوذگران حتی نیاز به انجام کوچک ترین اقدام مضاعفی داشته باشند.
راهنمای گام به گام و توصیه های فوری برای پاکسازی پروژه ها
این نقص امنیتی پروژه هایی را که از ابتدا فراخوانی اکشن ها را با استفاده از شناسه پایدار هش کامیت (SHA) مربوط به پیش از ۱۸ مه ۲۰۲۶ قفل کرده بودند تحت تاثیر قرار نداده است. به کلیه توسعه دهندگان و مدیران امنیت نرم افزار توصیه اکید می شود که فورا اقدامات پیشگیرانه زیر را انجام دهند: ابتدا تمام ارجاعات به این اکشن ها را جستجو کرده و نسخه actions-cool/issues-helper@v2.2.1 را به عنوان نسخه کاملا آلوده در نظر بگیرند؛ این اکشن ها را حذف کرده و آنها را فقط به کامیت هش های تایید شده پیش از تاریخ ۱۸ مه ۲۰۲۶ متصل نمایند؛ کلیه کلیدها و داده های محرمانه ای را که در معرض افشا بوده اند به سرعت بازنشانی و تعویض کنند؛ تاریخچه اجرای ورک فلوها را برای شناسایی مواردی که پس از دوره طولانی خطا ناگهان با موفقیت اجرا شده اند بازبینی نمایند؛ و در نهایت تاریخچه گیت هاب را برای ردگیری هرگونه تغییرات مشکوک پس از ۱۶ سپتامبر بررسی کنند.
درس های مهم این رویداد درباره شکنندگی تگ های متغیر در امنیت زنجیره تامین
کارشناسان امنیت خاطرنشان می کنند که عمده رویدادهای امنیتی در حوزه زنجیره تامین معمولا شامل یک مولفه تازه مانند انتشار نسخه آلوده جدید، ربوده شدن یک حساب کاربری یا تزریق یک ورک فلو ناآشنا هستند، اما در این حادثه هیچ کد جدیدی منتشر نشد و تنظیمات نیز تغییری نکردند. این اتفاق ثابت می کند که یک برچسب متغیر می تواند آلوده شود، مسدود گردد و سپس ماه ها بعد بدون کوچک ترین دستکاری در فایل های محلی شما دوباره فعال شود. استفاده از شناسه دقیق و تغییرناپذیر کامیت، وابستگی امنیتی مستقیم به وضعیت لحظه ای مخازن بالادستی را از میان می برد و مانع از تکرار چنین حملاتی خواهد شد.




نظرات در مورد : بازگشت خطرناک اکشن های هک شده گیت هاب به اینترنت؛ فعال سازی دوباره بدافزار مینی شای هولود در خطوط تولید نرم افزار