من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

تعرض هجوم جديد لسلسلة التوريد على Github ، الذي يطلق عليه “GhostAction” ، على 3325 أسرّة ، بما في ذلك مفاتيح PYPI و NPM و DockerHub و Github Tokens و CloudFlare و AWS.

اكتشف الباحثون في Gitguardian الهجوم ، والذين أبلغوا أن العلامات الأولى للتسوية على أحد المشاريع المتأثرة ، Fastuuid ، أصبحت واضحة في 2 سبتمبر 2025.

تضمن الهجوم الاستفادة من حسابات المشرف المتساد للأداء الذي أضاف ملف سير العمل الخبيث في إجراءات GitHub التي تثير تلقائيًا على “الدفع” أو الإرسال اليدوي.

بمجرد تشغيله ، فإنه يقرأ أسرار من بيئة الإجراءات GitHub للمشروع ويؤدي إلى تنفيذها إلى مجال خارجي تحت سيطرة المهاجم عبر طلب النشر الضفيري.

في حالة Fastuuid ، يقول Gitguardian إن المهاجمين سرقوا رمز PYPI للمشروع ، لكنهم أشاروا إلى أنه لم تحدث إصدارات حزمة ضارة على مؤشر الحزمة قبل اكتشاف التسوية وعلاجها.

سير العمل الضار المستخدم ضد Fastuuid
المصدر: Gitguardian

كشف تحقيق أعمق في الحادث أن الهجوم كان أوسع بكثير وعزله مع Fastuuid.

وفقًا للباحثين ، فإن حملة GhostAction حقنها مماثلة عبر 817 مستودعًا على الأقل ، وكلها ترسل الأسرار إلى نفس نقطة النهاية ، في ‘Bold-dhawan[.]45-139-104-115[.]بليسك[.]صفحة.’

قام المهاجمون بتعيين أسماء سرية من سير العمل الشرعي ثم قاموا بتشفيرهم في سير العمل الخاص بهم لسرقة أنواع سرية متعددة.

بمجرد أن كشف Gitguardian عن النطاق الكامل للحملة ، في 5 سبتمبر ، فتحت قضايا Github في 573 من المستودعات المتأثرة وأبلغت فرق الأمن مباشرة من Github و NPM و PYPI.

كانت مائة مستودعات جيثب قد اكتشفت بالفعل التسوية وعادت التغييرات الخبيثة.

بعد فترة وجيزة من اكتشاف الحملة ، توقفت نقطة نهاية الترشيح عن حلها.

يقدر الباحثون أن ما يقرب من 3325 أسرّة قد سُرقت في حملة GhostAction ، بما في ذلك الرموز الرموز PYPI ، ورموز NPM ، ورموز Dockerhub ، ورموز Github ، ورموز API CloudFlare ، ومفاتيح الوصول إلى AWS ، وبيانات اعتماد قاعدة البيانات.

نوع وعدد الأسرار المعرضة للخطر
المصدر: Gitguardian

تتأثر هذا التعرض بشكل مباشر تسع حزم NPM و 15 PYPI بشكل مباشر ، وقد تطلق إصدارات ضارة أو طروادة في أي وقت ، حتى يلغي المشرفين الأسرار التي تم تسريبها.

“This analysis revealed compromised tokens across multiple package ecosystems, including Rust crates and npm packages,” يشرح Gitguardian.

“Several companies were found to have their entire SDK portfolio compromised, with malicious workflows affecting their Python, Rust, JavaScript, and Go repositories simultaneously.”

على الرغم من وجود بعض أوجه التشابه العملية والتقنية مع”https://www.bleepingcomputer.com/news/security/ai-powered-malware-hit-2-180-github-accounts-in-s1ngularity-attack/” الهدف=”_blank” rel=”nofollow noopener”> ‘s1ngularity’ حملة لقد تكشفت في أواخر أغسطس ، يعلق Gitguardian على أنه لا يعتقد أن هناك علاقة بين العمليتين.

اقرأ المزيد

اختراق العقل.. الذكاء الاصطناعي يحلل النفسية عبر الصوت
يشبه رئيس أمن WhatsApp السابق في الدعوى ثقافة ميتا إلى "عبادة"

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل