GhostAction GitHub-forsyningskædeangrebet har fået global opmærksomhed. Forskere afslørede, at hackere udnyttede GitHub Actions-workflows til at stjæle 3.325 hemmeligheder fra 817 repositories. Kampagnen ramte 327 udviklere og kompromitterede kritiske tokens, hvilket understreger risikoen ved usikre CI/CD-pipelines.

Sådan fungerede angrebet

Angrebet blev opdaget i begyndelsen af september 2025, da efterforskere fandt ondsindede commits i FastUUID-projektet. Koden blev uploadet via en kompromitteret vedligeholderkonto kaldet Grommash9.

Det ændrede GitHub Actions-workflow kørte automatisk under push-hændelser og manuelle triggers. Når det var aktivt, indsamlede det miljøhemmeligheder og eksfiltrerede dem via en curl POST-anmodning til angriberkontrollerede servere. Metoden muliggjorde lydløs tyveri uden at udløse umiddelbare advarsler.

Omfanget af bruddet

Kampagnen var ikke begrænset til ét repository. Forskere bekræftede, at 817 repositories blev kompromitteret, og at i alt 3.325 hemmeligheder lækkede. Disse omfattede:

  • GitHub personal access tokens
  • PyPI- og npm-tokens
  • DockerHub-legitimationsoplysninger
  • AWS-nøgler og Cloudflare API-tokens

De stjålne oplysninger udgør alvorlige forsyningskæderisici, da angribere kunne bruge dem til at få adgang til cloud-tjenester, publicere ondsindede pakker eller eskalere indtrængen.

Respons på hændelsen

GitGuardian afslørede kampagnen den 5. september 2025. Virksomheden oprettede GitHub-issues i 573 repositories for at advare vedligeholdere. Samtidig blev sikkerhedsteams hos GitHub, npm og PyPI underrettet.

Omkring 100 repositories havde allerede rullet de ondsindede commits tilbage inden afsløringen. Alligevel viser omfanget af stjålne hemmeligheder, hvor skadeligt udnyttelse af automatiserede workflows kan være, når de ikke stoppes i tide.

Hvorfor det er vigtigt

GhostAction GitHub-forsyningskædeangrebet viser, hvordan usikker CI/CD-automatisering skaber svage punkter. Udviklere stoler på disse pipelines, men angribere udnytter dem til at stjæle kritiske legitimationsoplysninger.

Konklusion

GhostAction GitHub-forsyningskædeangrebet kompromitterede 3.325 hemmeligheder på tværs af hundredvis af repositories. Selvom mange repositories rullede ændringerne tilbage, og leverandører blev underrettet, viser hændelsen, at CI/CD-workflows skal beskyttes med samme grundighed som produktionssystemer. Uden stærkere forsvar vil angribere fortsætte med at udnytte automatisering til at infiltrere softwareforsyningskæder.


0 svar til “GhostAction GitHub-forsyningskædeangreb afslører 3.325 hemmeligheder”