Две скомпрометированные GitHub Actions — actions-cool/issues-helper и actions-cool/maintain-one-comment — снова стали доступны, возобновив выполнение вредоносного кода Mini Shai-Hulud. Это создает серьезные риски для разработчиков, так как теперь угрозу можно активировать снова.
Предыстория инцидента
Обе GitHub Actions были изначально скомпрометированы 18 мая 2026 года в рамках более масштабной кампании Mini Shai-Hulud. Вредоносное ПО использовалось для кражи конфиденциальных данных из CI/CD пайплайнов разработчиков и экстракции этих данных на контролируемые злоумышленниками серверы. Ситуация оставалась под контролем до 16 сентября 2026 года, когда снова была открыта доступная версия этих репозиториев.
Что стало причиной повторного активации угрозы
По словам исследователя компании Socket Карло Занки, предыдущие теги релизов не были очищены от вредоносного кода. Это означало, что как только репозитории снова стали доступными, любые рабочие процессы, которые ссылались на скомпрометированные действия, вновь стали загружать и выполнять вредоносный код в своей работе. Главная угроза заключается в том, что разработчики, использующие эти действия, могли по-прежнему выполнять задачу без какого-либо дополнительного вмешательства со стороны злоумышленников.
Рекомендации для разработчиков
Разработчикам настоятельно рекомендуется следовать определенным шагам для защиты своих проектов. В первую очередь необходимо удалить все ссылки на проблемные действия и заменить их на надежно проверенные версии. Например, стоит использовать версии до 18 мая 2026 года. Также необходимо провести аудит истории репозиториев на предмет неожиданных коммитов после 16 сентября 2026 года.
По данным Socket, вместо того чтобы разрабатывать новые вредоносные версии программного обеспечения или защищенные аккаунты, злоумышленники повторно активировали уже скомпрометированные теги. Это ситуация показывает, насколько важно жестко контролировать изменения в собственных рабочих процессах и плохо функционирующие версии в своих репозиториях.
Заключение
Такое развитие событий подчеркивает необходимость более строгого контроля за состоянием GitHub Actions, особенно в контексте задач, связанных с автоматизацией работы. Рекомендуется всем пользователям GitHub обновить свои меры безопасности, чтобы избежать повторения подобных инцидентов.