GhostAction GitHub-forsyningskjedeangrepet har fått global oppmerksomhet. Forskere avslørte at hackere utnyttet GitHub Actions-arbeidsflyter for å stjele 3 325 hemmeligheter fra 817 repositorier. Kampanjen rammet 327 utviklere og kompromitterte kritiske tokens, noe som understreker risikoen ved usikre CI/CD-pipelines.
Hvordan angrepet fungerte
Angrepet ble oppdaget tidlig i september 2025 da etterforskere fant ondsinnede commits i FastUUID-prosjektet. Koden ble lastet opp via en kompromittert vedlikeholderkonto kalt Grommash9.
Den endrede GitHub Actions-arbeidsflyten kjørte automatisk under push-hendelser og manuelle utløsere. Når den var aktiv, samlet den inn miljøhemmeligheter og eksfiltrerte dem via en curl POST-forespørsel til angriperkontrollerte servere. Metoden gjorde det mulig å stjele data i stillhet uten å utløse umiddelbare varsler.
Omfanget av bruddet
Kampanjen var ikke begrenset til ett repository. Forskere bekreftet at 817 repositorier ble kompromittert, og at totalt 3 325 hemmeligheter lekket. Disse inkluderte:
- GitHub personal access tokens
- PyPI- og npm-tokens
- DockerHub-legitimasjon
- AWS-nøkler og Cloudflare API-tokens
De stjålne opplysningene representerer alvorlige forsyningskjederisikoer siden angripere kunne bruke dem til å få tilgang til skytjenester, publisere ondsinnede pakker eller eskalere innbrudd.
Respons på hendelsen
GitGuardian avslørte kampanjen 5. september 2025. Selskapet opprettet GitHub-issues i 573 repositorier for å advare vedlikeholdere. Samtidig ble sikkerhetsteamene hos GitHub, npm og PyPI varslet.
Omtrent 100 repositorier hadde allerede rullet tilbake de ondsinnede commits før avsløringen. Likevel viser omfanget av stjålne hemmeligheter hvor skadelig utnyttelse av automatiserte arbeidsflyter kan bli når de ikke oppdages raskt.
Hvorfor det er viktig
GhostAction GitHub-forsyningskjedeangrepet viser hvordan usikker CI/CD-automatisering skaper svake punkter. Utviklere stoler på disse pipelines, men angripere utnytter dem for å stjele kritiske autentiseringsopplysninger.
Konklusjon
GhostAction GitHub-forsyningskjedeangrepet kompromitterte 3 325 hemmeligheter på tvers av hundrevis av repositorier. Selv om mange repositorier rullet tilbake endringene og leverandører ble varslet, viser hendelsen at CI/CD-arbeidsflyter må sikres med samme grundighet som produksjonssystemer. Uten sterkere forsvar vil angripere fortsette å utnytte automatisering for å infiltrere programvarens forsyningskjede.


0 responses to “GhostAction GitHub-forsyningskjedeangrep avslører 3 325 hemmeligheter”