Em um ataque recente à cadeia de suprimentos de software, agentes mal-intencionados comprometeram o popular fluxo de trabalho do GitHub Actions, conhecido como actions-cool/issues-helper. O objetivo era executar códigos maliciosos para capturar credenciais sensíveis e enviá-las a um servidor controlado por atacantes.
Segundo Varun Sharma, pesquisador da StepSecurity, todas as tags existentes no repositório foram redirecionadas para um commit impostor, que não faz parte do histórico normal de commits da ação. Esse commit contém código malicioso que extrai credenciais dos pipelines CI/CD que executam a ação.
O commit impostor é uma técnica de ataque à cadeia de suprimentos de software, onde código malicioso é injetado em um projeto por meio de um commit ou tag que existe apenas em um fork controlado por adversários. Isso permite que os atacantes contornem revisões padrão de Pull Request (PR) e executem código arbitrário.
Dentro de um runner do GitHub Actions, o código malicioso realiza as seguintes ações: baixa o runtime Bun JavaScript, lê a memória do processo Runner.Worker para extrair credenciais e faz uma chamada HTTPS para um domínio controlado por atacantes (“t.m-kosche[.]com”) para transmitir os dados roubados.
Além disso, 15 tags associadas a outra ação do GitHub, “actions-cool/maintain-one-comment”, também foram comprometidas com a mesma funcionalidade. O GitHub desativou o acesso ao repositório devido a uma “violação dos termos de serviço”.
O domínio de exfiltração “t.m-kosche[.]com” foi observado em uma campanha recente chamada Mini Shai-Hulud, que tem como alvo pacotes npm do ecossistema @antv. Philipp Burckhardt, chefe de inteligência de ameaças da Socket, afirmou que há uma provável ligação entre o comprometimento do npm @antv e o hack do actions-cool, devido a sobreposições no domínio de exfiltração.
Fonte:https://thehackernews.com/2026/05/github-actions-supply-chain-attack.html


