Geliştiricilerin kendi hesaplarını ele geçirip GitHub depolarına kimlik bilgisi çalan iş akışları yerleştiren bir tedarik zinciri kampanyası yeniden yükselişte. Araştırmacılar artık 500'den fazla ele geçirilmiş hesap ve on binlerce etkilenen depo sayıyor.
GhostAction adıyla bilinen kampanya şöyle işliyor: saldırganlar bir geliştiricinin GitHub kimlik bilgilerini — çoğu zaman bilgi çalan yazılım günlüklerinden elde edilmiş bir kişisel erişim belirtecini — ele geçiriyor, ardından genellikle security-audit.yml ya da github_actions_security.yml adlı kötü niyetli bir iş akışını kurbanın kendi adıyla depoya gönderiyor.
StepSecurity'nin bildirdiğine göre 18.400 yıldızlı oyun motoru pyxel'ın yazarı Takashi Kitao'nun hesabı bu iş akışını 27 depoya göndermek için kullanıldı; saatler sonra Uber'in athenadriver projesinin özgün yazarı Henry Woo'nun hesabı aynı iş akışını 16 dakikalık bir pencerede 318 depoya iletti. Socket, 7 Ekim'den bu yana bu iş akışını on binlerce depoya işleyen 500'den fazla hesap tespit ettiklerini söyledi.
Yük; workflow_dispatch ve her push'ta çalışıyor, tüm git geçmişini indiriyor ve 13 kimlik bilgisi kalıbını tarıyor — AWS anahtarları, GitHub ve GitLab belirteçleri ile Anthropic, OpenAI ve OpenRouter API anahtarları — sonra bunları düz HTTP üzerinden saldırganın kontrolündeki bir IP adresine gönderiyor. GitGuardian ve Socket, çatalların (fork) iş akışını devraldığını ve özel çatalların en açıkta olduğunu uyarıyor; çünkü gerçekte depoya işlenmiş sırlar orada bulunuyor.
Araştırmacıların tavsiyesi net: iş akışını bulursanız ihlali varsayın, kimlik bilgilerini değiştirin ve onu tüm dallardan silin. Kampanyanın ölçeği ve bir geliştiricinin kendi kimliğini teslimat mekanizmasına dönüştürmesi, yalnızca bağımlılık listesinin değil CI/CD hattının da artık başlıca hedef olduğunu sert biçimde hatırlatıyor.
Kaynaklar
- thehackernews.comCredential-Stealing GitHub Actions Workflows Planted in Tens of Thousands of Repositories — The Hacker News
- socket.devNew GhostAction Wave Hits Hundreds of Repos — Socket
- stepsecurity.ioStepSecurity analysis of the GhostAction maintainer compromise
- aviatrix.aiCompromised Maintainers Used to Plant Credential-Stealing Workflows — Aviatrix analysis




