MalwareYüksek

Kimlik bilgisi çalan GitHub Actions iş akışları on binlerce depoya yerleştirildi

The Hacker News'in aktardığına göre ele geçirilen geliştirici hesaplarıyla depolara bulut, yapay zekâ ve kaynak kod sırlarını çalan sahte 'güvenlik denetimi' iş akışları ekleniyor.

Kimlik bilgisi çalan GitHub Actions iş akışları on binlerce depoya yerleştirildi

Kısaca

  • Socket'e göre 7 Ekim'den bu yana 500'den fazla GitHub hesabı zararlı iş akışını on binlerce depoya ekledi.
  • security-audit.yml veya github_actions_security.yml adlı dosyalar sırları şifresiz HTTP ile sabit bir IP adresine gönderiyor.
  • Hedefte AWS anahtarları, Anthropic, OpenAI ve OpenRouter API anahtarları ile GitHub ve GitLab jetonları var.
  • Geliştiricilerin bu dosyaları araması, ele geçirilen hesabın jetonunu iptal etmesi ve açığa çıkmış olabilecek tüm sırları yenilemesi gerekiyor.

Ele geçirilen geliştirici hesapları üzerinden açık kaynak depolara kimlik bilgisi çalan GitHub Actions iş akışları yerleştiren bir tedarik zinciri kampanyası sürüyor. The Hacker News'in 9 Ekim'de aktardığına göre faaliyet GhostAction operasyonuyla bağlantılı; güvenlik şirketi Socket ise 7 Ekim 2026'dan bu yana 500'den fazla GitHub hesabının zararlı iş akışını on binlerce depoya eklediğini belirtiyor.

Neler oldu?

Habere göre StepSecurity, ele geçirilmiş hesapların kullanıldığı iki olayı belgeledi. İlkinde saldırgan, popüler pyxel oyun motorunun geliştiricisi Takashi Kitao'nun hesabıyla iş akışını 27 depoya gönderdi. Yaklaşık sekiz saat sonra ise Uber'in athenadriver projesinin ilk geliştiricisi Henry Wu'nun hesabı kullanılarak aynı iş akışı 16 dakika içinde 318 depoya eklendi.

The Hacker News, 31 Ağustos ile 30 Eylül 2026 arasında 373 kullanıcı ve kuruluşa ait 772 açık deponun hedef alındığını tespit eden GitGuardian'ın verilerine de yer verdi. Haberin yazıldığı sırada çalınan yayımlama yetkileriyle zararlı paket sürümü yayımlandığına dair bir bulgu yoktu.

Teknik detaylar

Zararlı dosyalar, meşru güvenlik araçları gibi görünmek için security-audit.yml veya github_actions_security.yml adını taşıyor. Habere göre iş akışları elle tetiklendiğinde ve herhangi bir dal ya da etikete gönderim yapıldığında çalışıyor, tüm git geçmişini indiriyor ve tek bir adımda tanımlı GitHub Actions sırlarını toplayıp çalışma dizini ile geçmişi 13 farklı kimlik bilgisi kalıbı için tarıyor. Toplanan veriler şifresiz HTTP üzerinden sabit bir IP adresine gönderiliyor.

Hedefteki sırlar arasında gizli anahtarlarıyla eşleştirilen AWS erişim anahtarları, Anthropic, OpenAI ve OpenRouter API anahtarları ile GitHub ve GitLab jetonları bulunuyor. GitGuardian'ın GhostAction'a ilişkin daha geniş tespitleri SSH anahtarlarını, Azure ve Google Cloud kimlik bilgilerini, konteyner kayıt defteri ve veritabanı sırlarını, npm ile PyPI yayımlama anahtarlarını da kapsıyor.

The Hacker News'e göre saldırganlar geliştirici kimlik bilgilerini büyük olasılıkla bilgi hırsızı kayıtlarında veya sızdırılmış veri yığınlarında bulunan kişisel erişim jetonlarından elde ediyor. 30 Ağustos tarihli bir vakada ise kuafuai/DevOpsGPT deposu, Docker imajına XMRig kripto para madencisi eklenecek şekilde değiştirildi.

Kimler etkileniyor?

Socket, henrywoo hesabı altındaki 279 çatallanmış deponun her birinin iş akışını taşıdığı ve Actions etkinse sonraki gönderimlerde kimlik bilgisi toplayabileceği uyarısında bulundu. Özel çatallar ve aynalar özellikle risk altında, çünkü depoya işlenmiş kimlik bilgileri en sık özel depolarda bulunuyor. Her çalıştırma ayrıca saldırgana bir depo kimliği gönderdiği için operatör, erişebildiği çalışma ortamlarının haritasını çıkarabiliyor.

Ne yapmalı?

Habere göre geliştiriciler, 31 Ağustos 2026'dan bu yana yapılan değişikliklerde bu iki dosyadan birini aramalı ve bulursa deponun ele geçirildiğini varsaymalı. Etkilenenlerin ele geçirilen GitHub kimlik bilgisini iptal etmesi, açığa çıkmış olabilecek tüm bulut, yapay zekâ ve SaaS anahtarlarını yenilemesi, iş akışını tüm dallardan silmesi ve başta özel olanlar olmak üzere çatalları ile aynaları gözden geçirmesi gerekiyor. Çalışabilecek iş akışlarını kısıtlamak ve kısa ömürlü jetonlar kullanmak da riski azaltır.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.