GhostAction GitHub-supply chain-attacken har fått global uppmärksamhet. Forskare avslöjade att hackare utnyttjade GitHub Actions-arbetsflöden för att stjäla 3 325 hemligheter från 817 arkiv. Kampanjen drabbade 327 utvecklare och komprometterade kritiska token, vilket understryker riskerna med osäkra CI/CD-pipelines.

Så fungerade attacken

Attacken upptäcktes i början av september 2025 när utredare fann skadliga commits i projektet FastUUID. Koden hade laddats upp via ett komprometterat underhållarkonto med namnet Grommash9.

Det ändrade GitHub Actions-arbetsflödet kördes automatiskt vid push-händelser och manuella triggers. När det aktiverades samlade det in miljöhemligheter och exfiltrerade dem via en curl POST-förfrågan till angriparkontrollerade servrar. Metoden möjliggjorde tyst stöld utan att väcka omedelbara varningssignaler.

Intrångets omfattning

Kampanjen var inte begränsad till ett enda arkiv. Forskare bekräftade att 817 arkiv komprometterades och att totalt 3 325 hemligheter läckte. Dessa inkluderade:

  • GitHub personal access tokens
  • PyPI- och npm-token
  • DockerHub-inloggningar
  • AWS-nycklar och Cloudflare API-token

De stulna uppgifterna innebär allvarliga supply chain-risker eftersom angripare kan använda dem för att få åtkomst till molntjänster, publicera skadliga paket eller eskalera intrång.

Respons på incidenten

GitGuardian avslöjade kampanjen den 5 september 2025. Företaget öppnade GitHub-ärenden i 573 arkiv för att varna underhållare. Samtidigt informerades säkerhetsteamen hos GitHub, npm och PyPI.

Cirka 100 arkiv hade redan återställt de skadliga commits innan avslöjandet. Ändå visar omfattningen av stulna hemligheter hur skadligt automatiserad arbetsflödesexploatering kan bli när den inte stoppas i tid.

Varför det är viktigt

GhostAction GitHub-supply chain-attacken visar hur osäker CI/CD-automation skapar svaga punkter. Utvecklare litar på dessa pipelines, men angripare utnyttjar dem för att stjäla kritiska autentiseringsuppgifter.

Slutsats

GhostAction GitHub-supply chain-attacken komprometterade 3 325 hemligheter i hundratals arkiv. Trots att många arkiv återställde ändringarna och leverantörer informerades visar incidenten att CI/CD-arbetsflöden måste skyddas med samma noggrannhet som produktionssystem. Utan starkare försvar kommer angripare fortsätta utnyttja automation för att infiltrera mjukvarans leveranskedjor.


0 svar till ”GhostAction GitHub-supply chain-attack avslöjar 3 325 hemligheter”