Hack Alerta

Ação do github comprometida exfiltra credenciais de fluxo de trabalho

Ação do github actions-cool/issues-helper comprometida exfiltra credenciais de fluxo de trabalho. Desenvolvedores devem auditar pipelines e girar segredos imediatamente após descoberta.

Uma ação do github amplamente utilizada chamada actions-cool/issues-helper foi comprometida, com todas as tags de versão no repositório redirecionadas silenciosamente para um commit malicioso. O ataque coloca credenciais de pipeline de ci/cd roubadas diretamente nas mãos de um atacante, levantando sérias preocupações para equipes de desenvolvimento em todo o mundo que dependem desta ação em seus fluxos de trabalho automatizados.

Como o ataque rouba segredos

O comprometimento funciona de uma maneira enganadoramente simples. Um atacante ganhou a capacidade de mover tags dentro do repositório e re-apontou todas as 53 tags de versão existentes para um único commit impostor que não aparece em nenhum lugar no histórico de código normal do repositório. Qualquer equipe cujo fluxo de trabalho referencie esta ação por uma tag de versão puxará e executará silenciosamente o código malicioso na próxima vez que seu pipeline for executado.

Os pesquisadores da StepSecurity identificaram o ataque e publicaram um relatório detalhado em 18 de maio de 2026. O commit malicioso usa o tempo de execução javascript bun de código aberto para executar um payload que lê diretamente da memória do processo Runner.Worker, que é o componente dentro da infraestrutura de pipeline do github que mantém segredos de fluxo de trabalho decifrados durante a execução de um trabalho.

Indicadores de comprometimento

Os indicadores de comprometimento incluem o domínio t.m-kosche.com, que recebe credenciais codificadas colhidas da memória do Runner.Worker. O caminho do arquivo /home/runner/.bun/bin/bun é onde o tempo de execução javascript bun é baixado pelo payload malicioso. O caminho de memória /proc/<Runner.Worker PID>/mem é lido pelo processo filho python3 malicioso para raspar segredos decifrados.

O processo python3 (sudo) é um processo python escalonado usado para ler a memória do runner e encadear valores de segredo. O comando gh auth token é usado para puxar o token de autenticação do github do runner. Os commits impostores incluem 1c9e803c80cc7fed000022d4c94f4b5bc2e90 para actions-cool/issues-helper v3.8.0.

Passos recomendados

As equipes usando qualquer ação afetada são fortemente aconselhadas a fixar seus fluxos de trabalho em um sha de commit verificado completo em vez de uma tag de versão flutuante, já que as tags podem ser movidas silenciosamente sem qualquer notificação para os consumidores. As equipes de segurança devem auditar execuções recentes de fluxo de trabalho que referenciaram actions-cool/issues-helper ou actions-cool/maintain-one-comment e tratar quaisquer tokens ou segredos expostos como completamente comprometidos.

Girar todos os segredos de pipeline é o passo mais seguro e urgente a ser tomado. Qualquer tráfego de saída para t.m-kosche.com observado em logs de ci/cd deve ser tratado como um sinal confirmado de roubo de credenciais.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.