پژوهشگران امنیت سایبری جزییات یک کارزار سرقت اطلاعات احراز هویت را افشا کردهاند که همچنان ادامه دارد. مهاجمان در این کارزار با نفوذ به حسابهای دو توسعهدهنده شناختهشده پروژههای متنباز، موفق شدهاند یک workflow مخرب را به بیش از ۳۴۰ مخزن کد تزریق کنند.
شرکت StepSecurity در گزارش خود اعلام کرد: «مهاجم با استفاده از حساب تاکاشی کیتائو (Takashi Kitao)، سازنده موتور بازیسازی pyxel که ۱۸۴۰۰ ستاره در گیتهاب دارد، از ساعت ۱۳:۲۰ به وقت UTC یک workflow مخرب را به ۲۷ مخزن ارسال کرد. هشت ساعت بعد، از حساب هنری وو (Henry Wu) با نام کاربری henrywoo، سازنده اصلی athenadriver شرکت اوبر، برای ارسال همان workflow به ۳۱۸ مخزن در یک بازه ۱۶ دقیقهای، از ساعت ۲۱:۱۰ تا ۲۱:۲۶ به وقت UTC، استفاده شد.»
شرکت Socket نیز در گزارشی اعلام کرد که تا ۹ اکتبر ۲۰۲۶، بیش از ۵۰۰ حساب گیتهاب را شناسایی کرده که از ۷ اکتبر ۲۰۲۶ تاکنون این workflow مخرب را در دهها هزار مخزن ثبت کردهاند.
این فعالیت به کارزار GhostAction نسبت داده شده است؛ یک حمله گسترده به زنجیره تامین نرمافزار که نخستین بار در سپتامبر ۲۰۲۵ آشکار شد. در آن کارزار، ۸۱۷ مخزن متعلق به ۳۲۷ کاربر گیتهاب تحت تاثیر قرار گرفتند و مهاجمان توانستند از طریق حسابهای توسعهدهندگان که به آنها نفوذ کرده بودند، ۳۳۲۵ اطلاعات محرمانه، از جمله توکنهای PyPI، npm و DockerHub را استخراج کنند.
مانند حملات قبلی، مشخص شده که از هر دو حساب برای ارسال Workflowهایی با نام Security Audit و نام فایل «security-audit.yml» یا GitHub Actions Security و نام فایل «github_actions_security.yml» استفاده شده است. این Workflow طوری طراحی شدهاند که دادههای حساس را از طریق پروتکل HTTP بدون رمزگذاری به یک آدرس IP ثابت متعلق به مهاجم، یعنی «۱۹۳.۳۲.۲۰۴[.]۱۹۹»، ارسال کنند.
دادههای جمعآوریشده شامل اطلاعات محرمانه تعریفشده در GitHub Actions مخزن، از جمله اطلاعات محرمانه مربوط به CI/CD، و همچنین اطلاعات احراز هویت سرویسهای ابری، هوش مصنوعی و نرمافزارهای مبتنی بر سرویس (SaaS) است که در فایلهای موجود در دایرکتوری کاری و تمام تاریخچه گیت یافت میشوند. این اطلاعات میتوانند شامل کلیدهای AWS، کلیدهای API سرویسهای Anthropic، OpenAI و OpenRouter و توکنهای GitHub و GitLab باشند.
زنجیره کامل حمله به این صورت است:
-
مهاجم اطلاعات احراز هویت گیتهاب یکی از نگهدارندگان پروژه را به دست میآورد. به احتمال زیاد، این اطلاعات یک توکن دسترسی شخصی (PAT) است که از لاگهای بدافزارهای سرقت اطلاعات یا مجموعه اطلاعات احراز هویت افشاشده به دست آمده است.
-
در مرحله شناسایی اولیه، فایلهای workflow مخزن برای یافتن اطلاعات محرمانه بررسی میشوند.
-
یک workflow که خود را به شکل ابزار ممیزی امنیتی جا زده، با هویت خود قربانی به شاخه پیشفرض مخزن تزریق میشود.
-
کد مخرب جاسازیشده در workflow، دادهها را استخراج میکند و با استفاده از دستور curl به یک مقصد تحت کنترل مهاجم میفرستد.
شرکت StepSecurity در ادامه توضیح داد: «این workflow با رویداد workflow_dispatch و همچنین هر رویداد push، بدون محدودیت روی شاخه یا تگ، فعال میشود. سپس کد مخزن را با تنظیم fetch-depth: ۰ دریافت میکند و تنها یک مرحله با نام Audit را اجرا میکند که چهار کار انجام میدهد.»
این چهار کار عبارتاند از:
-
افزودن اطلاعات محرمانه تعریفشده در مخزن که در مرحله شناسایی اولیه پیدا شدهاند.
-
اسکن فایلهای موجود در دایرکتوری کاری برای شناسایی ۱۳ الگوی مربوط به اطلاعات احراز هویت، شامل کلیدهای AWS، سرویسهای هوش مصنوعی، سرویسهای کنترل نسخه و کلیدهای API سرویسهای SaaS و ابری.
-
بررسی تمام تاریخچه گیت با استفاده از همان ۱۳ الگو، برای جمعآوری اطلاعات احراز هویتی که ممکن است به اشتباه در مخزن ثبت شده و سپس حذف شده باشند.
-
تطبیق شناسههای کلید دسترسی AWS با کلیدهای دسترسی محرمانه متناظر آنها.
اوایل همین هفته، شرکت GitGuardian در گزارشی اعلام کرد که کارزار GhostAction از ۳۱ اوت تا ۳۰ سپتامبر ۲۰۲۶، workflow مخرب را به ۷۷۲ مخزن عمومی متعلق به ۳۷۳ کاربر و سازمان گیتهاب ارسال کرده است.
workflowهای تزریقشده، ۲۵۷۷ اطلاعات محرمانه را هدف قرار دادهاند. این اطلاعات شامل کلیدهای خصوصی SSH، اطلاعات احراز هویت Azure، اطلاعات احراز هویت رجیستریهای کانتینر DockerHub و GHCR، اطلاعات احراز هویت پایگاههای داده، کلیدهای دسترسی AWS، اطلاعات احراز هویت FTP، اطلاعات احراز هویت Google Cloud و Firebase، توکنهای GitHub، توکنهای رباتهای Telegram، Slack و Discord و همچنین کلیدهای مربوط به Cloudflare، npm، PyPI و سرویسدهندگان هوش مصنوعی هستند.
در دستکم یک مورد که در ۳۰ اوت ۲۰۲۶ مشاهده شده، مهاجمان مخزن «kuafuai/DevOpsGPT» را تغییر دادهاند تا یک استخراجکننده ارز دیجیتال XMRig را در ایمیج داکر پروژه جاسازی کنند. تا زمان نگارش این گزارش، هیچ نسخه مخربی از بستههای نرمافزاری با استفاده از اطلاعات احراز هویت انتشار که به دست مهاجمان افتاده، منتشر نشده است.
به توسعهدهندگان توصیه شده است مخازن خود را برای شناسایی هر یک از دو workflow یاد شده، از تاریخ ۳۱ اوت ۲۰۲۶ به بعد، بررسی کنند و در صورت مشاهده آنها، فرض را بر این بگذارند که مخزن مورد نفوذ قرار گرفته است. همچنین توصیه میشود اطلاعات احراز هویت گیتهاب که به دست مهاجمان افتادهاند لغو شوند، اطلاعات احراز هویت و کلیدهای دسترسی تعویض شوند، workflow مخرب از تمام شاخهها حذف شود و فورکهای مخازن آلوده نیز بررسی شوند.
شرکت Socket اعلام کرد: «هر یک از ۲۷۹ فورک موجود در فضای نام henrywoo دارای فایل workflow مخرب هستند. اگر GitHub Actions فعال باشد، ارسال تغییرات بعدی به مخزن میتواند فرایند جمعآوری اطلاعات احراز هویت را فعال کند. فورکهای پاییندستی نیز در معرض خطر قرار دارند، زیرا ممکن است هنگام ایجاد یا همگامسازی با مخزن بالادستی آلوده، این workflow مخرب را به ارث ببرند.»
این شرکت افزود: «فورکهای خصوصی و مخازن Mirror که از مخزن اصلی همگامسازی میشوند، بیش از سایر موارد در معرض خطر هستند، زیرا اطلاعات احراز هویتی که به اشتباه در کد ثبت شدهاند، بیشتر در مخازن خصوصی یافت میشوند. در هر دو حساب، هر بار اجرای workflow، صرفنظر از اینکه اطلاعات احراز هویتی پیدا شده باشد یا نه، شناسه مخزن را نیز ارسال میکند. بنابراین مهاجم حتی مستقل از سرقت اطلاعات احراز هویت، نقشهای از محیطهای اجرایی قابل دسترسی در اختیار دارد.»
منبع: https://thehackernews.com/2026/10/credential-stealing-github-actions.html






