پژوهشگران امنیت سایبری جزئیات یک کارزار فعال سرقت اطلاعات محرمانه را فاش کرده اند که در جریان آن، مهاجمان با نفوذ به حساب دو نگه دارنده شناخته شده پروژه های متن باز، گردش کارهای مخرب را به بیش از ۳۴۰ مخزن گیت هاب تزریق کرده اند.
بر اساس اعلام شرکت امنیتی StepSecurity، مهاجمان ابتدا از حساب تاکاشی کیتائو، توسعه دهنده موتور بازی سازی Pyxel با بیش از ۱۸ هزار ستاره در گیت هاب، استفاده کردند و از ساعت ۱۳:۲۰ به وقت هماهنگ جهانی، گردش کار مخرب را به ۲۷ مخزن فرستادند. حدود هشت ساعت بعد، حساب هنری وو با نام کاربری henrywoo، خالق اولیه ابزار athenadriver متعلق به اوبر، برای انتشار همان گردش کار در ۳۱۸ مخزن طی بازه ای ۱۶ دقیقه ای مورد استفاده قرار گرفت.
شرکت Socket اعلام کرده است که تا ۹ اکتبر ۲۰۲۶، بیش از ۵۰۰ حساب کاربری گیت هاب را شناسایی کرده که از ۷ اکتبر گردش کار مخرب را در ده ها هزار مخزن ثبت کرده اند.
این فعالیت به کارزار گسترده حمله به زنجیره تامین نرم افزار با نام GhostAction نسبت داده شده است؛ کارزاری که نخستین بار در سپتامبر ۲۰۲۵ شناسایی شد. در جریان فعالیت های قبلی این کارزار، ۸۱۷ مخزن متعلق به ۳۲۷ کاربر گیت هاب تحت تاثیر قرار گرفتند و مهاجمان توانستند ۳۳۲۵ داده محرمانه، از جمله توکن های PyPI، npm و Docker Hub را از طریق حساب های توسعه دهندگان به خطر افتاده سرقت کنند.
گردش کارهای جعلی با ظاهر ابزار امنیتی
در این حملات، مهاجمان با استفاده از هر دو حساب نفوذشده، فایلی با نام Security Audit به آدرس security-audit.yml یا GitHub Actions Security به آدرس github_actions_security.yml به مخازن اضافه کردند. این فایل ها ظاهرا برای انجام بررسی های امنیتی طراحی شده اند، اما در واقع اطلاعات حساس را جمع آوری کرده و از طریق پروتکل HTTP بدون رمزنگاری به نشانی IP تحت کنترل مهاجمان، یعنی 193.32.204[.]199، ارسال می کنند.
اطلاعات سرقت شده شامل داده های محرمانه تعریف شده در تنظیمات GitHub Actions، اسرار مربوط به فرایندهای یکپارچه سازی و تحویل مداوم نرم افزار (CI/CD) و همچنین اطلاعات دسترسی به سرویس های ابری، هوش مصنوعی و نرم افزارهای سازمانی است. این داده ها ممکن است در فایل های پروژه یا در تاریخچه کامل مخزن وجود داشته باشند.
از جمله اطلاعاتی که این گردش کارهای مخرب هدف قرار می دهند می توان به کلیدهای AWS، کلیدهای API سرویس های Anthropic، OpenAI و OpenRouter و توکن های GitHub و GitLab اشاره کرد.
مهاجمان چگونه اطلاعات را سرقت می کنند؟
زنجیره حمله از دستیابی به اطلاعات ورود یکی از نگه دارندگان مخزن آغاز می شود. پژوهشگران احتمال می دهند این اطلاعات از طریق گزارش های بدافزارهای سرقت اطلاعات یا مجموعه داده های افشاشده اعتبارنامه ها به دست آمده باشند. در ادامه، مهاجمان فایل های گردش کار مخزن را برای شناسایی اطلاعات محرمانه بررسی می کنند و سپس با هویت همان قربانی، فایل مخرب را به شاخه پیش فرض مخزن اضافه می کنند.
پس از اجرای گردش کار، کد مخرب اطلاعات جمع آوری شده را استخراج می کند و با استفاده از ابزار curl به سرور تحت کنترل مهاجم می فرستد.
به گفته StepSecurity، این گردش کار با رویداد workflow_dispatch و همچنین هر رویداد push بدون فیلتر اجرا می شود؛ بنابراین، ثبت تغییر در هر شاخه یا برچسب می تواند آن را فعال کند. این فرایند مخزن را با گزینه fetch-depth: 0 دریافت می کند تا تاریخچه کامل Git نیز در دسترس باشد و سپس یک مرحله با نام Audit را اجرا می کند که چهار وظیفه اصلی دارد:
- جمع آوری اطلاعات محرمانه نام گذاری شده در تنظیمات مخزن که در مرحله شناسایی اولیه پیدا شده اند.
- جست وجوی فایل های موجود در مخزن برای یافتن ۱۳ الگوی مرتبط با اعتبارنامه های AWS، سرویس های هوش مصنوعی، سامانه های کنترل نسخه، سرویس های ابری و نرم افزارهای سازمانی.
- بررسی تاریخچه کامل Git برای یافتن همان ۱۳ الگو، با هدف بازیابی اطلاعاتی که ممکن است قبلا به مخزن اضافه و سپس حذف شده باشند.
- تطبیق شناسه کلیدهای دسترسی AWS با کلیدهای محرمانه متناظر آنها.
هزاران داده محرمانه در مخازن عمومی هدف قرار گرفته اند
اوایل همین هفته، شرکت GitGuardian گزارش داد که کارزار GhostAction بین ۳۱ اوت تا ۳۰ سپتامبر ۲۰۲۶، گردش کار مخرب را به ۷۷۲ مخزن عمومی متعلق به ۳۷۳ کاربر و سازمان در گیت هاب تزریق کرده است.
این گردش کارها ۲۵۷۷ داده محرمانه را هدف قرار داده اند. فهرست اطلاعات مورد نظر مهاجمان طیف گسترده ای از داده ها را در بر می گیرد؛ از جمله کلیدهای خصوصی SSH، اطلاعات دسترسی Azure، اعتبارنامه های Docker Hub و مخزن های کانتینری GHCR، اطلاعات ورود پایگاه های داده، کلیدهای AWS، اعتبارنامه های FTP، اطلاعات Google Cloud و Firebase، توکن های GitHub، توکن ربات های تلگرام، Slack و Discord و کلیدهای مرتبط با Cloudflare، npm، PyPI و ارائه دهندگان خدمات هوش مصنوعی.
در دست کم یک مورد که در ۳۰ اوت ۲۰۲۶ مشاهده شد، مهاجمان مخزن kuafuai/DevOpsGPT را تغییر دادند و یک استخراج کننده رمزارز XMRig را در تصویر Docker این پروژه قرار دادند. با این حال، تا زمان انتشار گزارش، هیچ بسته نرم افزاری مخربی با استفاده از اعتبارنامه های انتشار به خطر افتاده منتشر نشده بود.
شاخه های فرعی و نسخه های منشعب شده نیز در معرض خطر هستند
پژوهشگران به توسعه دهندگان توصیه کرده اند مخازن خود را از نظر وجود هر یک از دو فایل گردش کار یادشده، از ۳۱ اوت ۲۰۲۶ به بعد بررسی کنند. در صورت مشاهده این فایل ها، باید فرض را بر نفوذ موفق گذاشت و اقدامات اصلاحی را انجام داد.
این اقدامات شامل لغو اعتبارنامه گیت هاب به خطر افتاده، تغییر و جایگزینی کلیدها و توکن های محرمانه، حذف گردش کار مخرب از تمام شاخه های مخزن و بررسی نسخه های منشعب شده از پروژه آلوده است.
شرکت Socket هشدار داده است که ۲۷۹ مخزن منشعب شده در فضای کاربری henrywoo نیز این فایل گردش کار را در خود دارند. اگر GitHub Actions در این مخازن فعال باشد، تغییرات بعدی ممکن است باعث اجرای مجدد کد مخرب و سرقت اطلاعات شود. نسخه های منشعب شده در پروژه های دیگر نیز در صورتی که گردش کار آلوده را به ارث ببرند یا با مخزن اصلی همگام شوند، در معرض خطر قرار می گیرند.
به گفته این شرکت، مخازن خصوصی منشعب شده و نسخه های آینه ای پایین دستی از جمله اهداف آسیب پذیرتر هستند؛ زیرا اطلاعات محرمانه ای که ناخواسته در کد ثبت شده اند، بیشتر احتمال دارد در مخازن خصوصی وجود داشته باشند. همچنین، هر بار اجرای گردش کار در هر دو حساب نفوذشده، شناسه مخزن را حتی در صورت پیدا نشدن اطلاعات محرمانه بازمی گرداند. این موضوع به مهاجمان اجازه می دهد نقشه ای از محیط های اجرایی قابل دسترس تهیه کنند؛ حتی اگر سرقت اطلاعات در یک مخزن موفقیت آمیز نباشد.
این حمله بار دیگر نشان می دهد که گردش کارهای خودکار CI/CD و اعتبارنامه های توسعه دهندگان می توانند به نقطه ورود مهاجمان به زنجیره تامین نرم افزار تبدیل شوند. بررسی منظم فایل های GitHub Actions، محدود کردن دسترسی توکن ها و چرخش فوری اعتبارنامه های افشاشده، از مهم ترین اقداماتی هستند که می توانند دامنه چنین حملاتی را کاهش دهند.




نظرات در مورد : کشف گردش کارهای مخرب GitHub Actions در ده ها هزار مخزن برای سرقت اطلاعات محرمانه