Hack Alerta

Ataques à cadeia de suprimentos em GitHub Actions aumentaram em 2025

Pesquisadores no Black Hat Europe alertaram para o aumento de ataques que exploram GitHub Actions em 2025 e defenderam um modelo de responsabilidade compartilhada entre plataformas e desenvolvedores. A recomendação inclui revisão de workflows, restrição de permissões e auditoria contínua de pipelines.

Ataques à cadeia de suprimentos em GitHub Actions aumentaram em 2025

Descoberta e escopo / O que mudou agora

Pesquisadores apresentaram, no Black Hat Europe, evidências de aumento nas investidas contra GitHub Actions ao longo de 2025 e defenderam um modelo de responsabilidade compartilhada entre mantenedores de software e plataformas. Segundo os palestrantes, não cabe exclusivamente ao GitHub a responsabilidade por riscos trazidos por componentes e workflows usados em projetos open source.

Vetor e exploração / Mitigações

O relatório apresentado no evento enfatiza que builders e pipelines (workflows) são vetores valiosos para ataques à cadeia de suprimentos porque permitem execução automática de código ao integrar dependências e scripts de terceiros. Os pesquisadores recomendaram ações de governança que envolvam desenvolvedores e operadores de repositórios, incluindo revisão de workflows, restrições de permissões e controle de repositórios de terceiros.

Impacto e alcance / Setores afetados

Embora a apresentação tenha se concentrado em GitHub Actions, o alerta é aplicável a qualquer organização que execute CI/CD com componentes de terceiros. Projetos open source, provedores de software como serviço e equipes internas de desenvolvimento que automatizam builds estão no escopo de risco, já que uma alteração maliciosa em um workflow pode propagar códigos comprometidos a consumidores e ambientes de produção.

Limites das informações / O que falta saber

O conteúdo divulgado na conferência indica tendência e recomendações de postura, mas não detalha campanhas específicas, indicadores de comprometimento ou casos públicos quantificados. Não há, na apresentação reportada, uma lista pública de incidentes vinculados ou métricas exatas que permitam estimar número de projetos afetados.

Repercussão / Próximos passos

Os pesquisadores pedem que organizações adotem medidas práticas de responsabilidade compartilhada: revisar permissões de workflows, exigir assinaturas/controle de dependências, e tratar pipelines como artefatos de segurança. Plataformas hospedadas e mantenedores devem coordenar políticas e documentar responsabilidades para reduzir janelas de ataque. As recomendações também reforçam a necessidade de auditoria contínua de componentes usados em builds.

Leituras e ação imediata

  • Reforce controles de acesso a repositórios e secrets usados por workflows.
  • Implemente políticas de revisão e bloqueio de alterações em workflows críticos.
  • Trate artefatos de CI/CD como parte do perímetro de segurança e audite-os regularmente.

O texto acima resume as principais mensagens levadas ao Black Hat Europe por pesquisadores que analisaram a evolução de ameaças contra GitHub Actions em 2025.


Baseado em publicação original de DarkReading
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.