شنبه, مهر ۱۸, ۱۴۰۵

workflow‌های مخرب GitHub Actions با هدف سرقت اطلاعات احراز هویت به ده‌ها هزار مخزن اضافه شدند

0
5
workflow‌های مخرب GitHub Actions با هدف سرقت اطلاعات احراز هویت به ده‌ها هزار مخزن اضافه شدند

پژوهشگران امنیت سایبری جزییات یک کارزار سرقت اطلاعات احراز هویت را افشا کرده‌اند که همچنان ادامه دارد. مهاجمان در این کارزار با نفوذ به حساب‌های دو توسعه‌دهنده شناخته‌شده پروژه‌های متن‌باز، موفق شده‌اند یک workflow مخرب را به بیش از ۳۴۰ مخزن کد تزریق کنند.

شرکت StepSecurity در گزارش خود اعلام کرد: «مهاجم با استفاده از حساب تاکاشی کیتائو (Takashi Kitao)، سازنده موتور بازی‌سازی pyxel که ۱۸۴۰۰ ستاره در گیت‌هاب دارد، از ساعت ۱۳:۲۰ به وقت UTC یک workflow مخرب را به ۲۷ مخزن ارسال کرد. هشت ساعت بعد، از حساب هنری وو (Henry Wu) با نام کاربری henrywoo، سازنده اصلی athenadriver شرکت اوبر، برای ارسال همان workflow به ۳۱۸ مخزن در یک بازه ۱۶ دقیقه‌ای، از ساعت ۲۱:۱۰ تا ۲۱:۲۶ به وقت UTC، استفاده شد.»

شرکت Socket نیز در گزارشی اعلام کرد که تا ۹ اکتبر ۲۰۲۶، بیش از ۵۰۰ حساب گیت‌هاب را شناسایی کرده که از ۷ اکتبر ۲۰۲۶ تاکنون این workflow مخرب را در ده‌ها هزار مخزن ثبت کرده‌اند.

این فعالیت به کارزار GhostAction نسبت داده شده است؛ یک حمله گسترده به زنجیره تامین نرم‌افزار که نخستین بار در سپتامبر ۲۰۲۵ آشکار شد. در آن کارزار، ۸۱۷ مخزن متعلق به ۳۲۷ کاربر گیت‌هاب تحت تاثیر قرار گرفتند و مهاجمان توانستند از طریق حساب‌های توسعه‌دهندگان که به آنها نفوذ کرده بودند، ۳۳۲۵ اطلاعات محرمانه، از جمله توکن‌های PyPI، npm و DockerHub را استخراج کنند.

مانند حملات قبلی، مشخص شده که از هر دو حساب برای ارسال Workflow‌هایی با نام Security Audit و نام فایل «security-audit.yml» یا GitHub Actions Security و نام فایل «github_actions_security.yml» استفاده شده است. این Workflow طوری طراحی شده‌اند که داده‌های حساس را از طریق پروتکل HTTP بدون رمزگذاری به یک آدرس IP ثابت متعلق به مهاجم، یعنی «۱۹۳.۳۲.۲۰۴[.]۱۹۹»، ارسال کنند.

داده‌های جمع‌آوری‌شده شامل اطلاعات محرمانه تعریف‌شده در GitHub Actions مخزن، از جمله اطلاعات محرمانه مربوط به CI/CD، و همچنین اطلاعات احراز هویت سرویس‌های ابری، هوش مصنوعی و نرم‌افزارهای مبتنی بر سرویس (SaaS) است که در فایل‌های موجود در دایرکتوری کاری و تمام تاریخچه گیت یافت می‌شوند. این اطلاعات می‌توانند شامل کلیدهای AWS، کلیدهای API سرویس‌های Anthropic، OpenAI و OpenRouter و توکن‌های GitHub و GitLab باشند.

زنجیره کامل حمله به این صورت است:

  • مهاجم اطلاعات احراز هویت گیت‌هاب یکی از نگهدارندگان پروژه را به دست می‌آورد. به احتمال زیاد، این اطلاعات یک توکن دسترسی شخصی (PAT) است که از لاگ‌های بدافزارهای سرقت اطلاعات یا مجموعه اطلاعات احراز هویت افشاشده به دست آمده است.

  • در مرحله شناسایی اولیه، فایل‌های workflow مخزن برای یافتن اطلاعات محرمانه بررسی می‌شوند.

  • یک workflow که خود را به شکل ابزار ممیزی امنیتی جا زده، با هویت خود قربانی به شاخه پیش‌فرض مخزن تزریق می‌شود.

  • کد مخرب جاسازی‌شده در workflow، داده‌ها را استخراج می‌کند و با استفاده از دستور curl به یک مقصد تحت کنترل مهاجم می‌فرستد.

شرکت StepSecurity در ادامه توضیح داد: «این workflow با رویداد workflow_dispatch و همچنین هر رویداد push، بدون محدودیت روی شاخه یا تگ، فعال می‌شود. سپس کد مخزن را با تنظیم fetch-depth: ۰ دریافت می‌کند و تنها یک مرحله با نام Audit را اجرا می‌کند که چهار کار انجام می‌دهد.»

این چهار کار عبارت‌اند از:

  • افزودن اطلاعات محرمانه تعریف‌شده در مخزن که در مرحله شناسایی اولیه پیدا شده‌اند.

  • اسکن فایل‌های موجود در دایرکتوری کاری برای شناسایی ۱۳ الگوی مربوط به اطلاعات احراز هویت، شامل کلیدهای AWS، سرویس‌های هوش مصنوعی، سرویس‌های کنترل نسخه و کلیدهای API سرویس‌های SaaS و ابری.

  • بررسی تمام تاریخچه گیت با استفاده از همان ۱۳ الگو، برای جمع‌آوری اطلاعات احراز هویتی که ممکن است به اشتباه در مخزن ثبت شده و سپس حذف شده باشند.

  • تطبیق شناسه‌های کلید دسترسی AWS با کلیدهای دسترسی محرمانه متناظر آنها.

اوایل همین هفته، شرکت GitGuardian در گزارشی اعلام کرد که کارزار GhostAction از ۳۱ اوت تا ۳۰ سپتامبر ۲۰۲۶، workflow مخرب را به ۷۷۲ مخزن عمومی متعلق به ۳۷۳ کاربر و سازمان گیت‌هاب ارسال کرده است.

workflow‌های تزریق‌شده، ۲۵۷۷ اطلاعات محرمانه را هدف قرار داده‌اند. این اطلاعات شامل کلیدهای خصوصی SSH، اطلاعات احراز هویت Azure، اطلاعات احراز هویت رجیستری‌های کانتینر DockerHub و GHCR، اطلاعات احراز هویت پایگاه‌های داده، کلیدهای دسترسی AWS، اطلاعات احراز هویت FTP، اطلاعات احراز هویت Google Cloud و Firebase، توکن‌های GitHub، توکن‌های ربات‌های Telegram، Slack و Discord و همچنین کلیدهای مربوط به Cloudflare، npm، PyPI و سرویس‌دهندگان هوش مصنوعی هستند.

در دست‌کم یک مورد که در ۳۰ اوت ۲۰۲۶ مشاهده شده، مهاجمان مخزن «kuafuai/DevOpsGPT» را تغییر داده‌اند تا یک استخراج‌کننده ارز دیجیتال XMRig را در ایمیج داکر پروژه جاسازی کنند. تا زمان نگارش این گزارش، هیچ نسخه مخربی از بسته‌های نرم‌افزاری با استفاده از اطلاعات احراز هویت انتشار که به دست مهاجمان افتاده، منتشر نشده است.

به توسعه‌دهندگان توصیه شده است مخازن خود را برای شناسایی هر یک از دو workflow یاد شده، از تاریخ ۳۱ اوت ۲۰۲۶ به بعد، بررسی کنند و در صورت مشاهده آنها، فرض را بر این بگذارند که مخزن مورد نفوذ قرار گرفته است. همچنین توصیه می‌شود اطلاعات احراز هویت گیت‌هاب که به دست مهاجمان افتاده‌اند لغو شوند، اطلاعات احراز هویت و کلیدهای دسترسی تعویض شوند، workflow مخرب از تمام شاخه‌ها حذف شود و فورک‌های مخازن آلوده نیز بررسی شوند.

شرکت Socket اعلام کرد: «هر یک از ۲۷۹ فورک موجود در فضای نام henrywoo دارای فایل workflow مخرب هستند. اگر GitHub Actions فعال باشد، ارسال تغییرات بعدی به مخزن می‌تواند فرایند جمع‌آوری اطلاعات احراز هویت را فعال کند. فورک‌های پایین‌دستی نیز در معرض خطر قرار دارند، زیرا ممکن است هنگام ایجاد یا همگام‌سازی با مخزن بالادستی آلوده، این workflow مخرب را به ارث ببرند.»

این شرکت افزود: «فورک‌های خصوصی و مخازن Mirror که از مخزن اصلی همگام‌سازی می‌شوند، بیش از سایر موارد در معرض خطر هستند، زیرا اطلاعات احراز هویتی که به اشتباه در کد ثبت شده‌اند، بیشتر در مخازن خصوصی یافت می‌شوند. در هر دو حساب، هر بار اجرای workflow، صرف‌نظر از اینکه اطلاعات احراز هویتی پیدا شده باشد یا نه، شناسه مخزن را نیز ارسال می‌کند. بنابراین مهاجم حتی مستقل از سرقت اطلاعات احراز هویت، نقشه‌ای از محیط‌های اجرایی قابل دسترسی در اختیار دارد.»

منبع: https://thehackernews.com/2026/10/credential-stealing-github-actions.html

مقاله قبلینفوذ به پایگاه داده اطلاعات پرسنلی پنتاگون، اطلاعات شخصی میلیون‌ها نفر را افشا کرد

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.