← Sve vesti
Napadi 28. septembar 2026. Socket

Ugašen u maju, vratio se u septembru: zaraženi GitHub alat devet dana širio malver

Dva pomoćna alata za GitHub, zaražena u majskom napadu pod imenom Mini Shai-Hulud, od 16. do 25. septembra ponovo su bili dostupni, sa istim integrisanim zlonamernim kodom. U pitanju su actions-cool/issues-helper i actions-cool/maintain-one-comment, dodaci za GitHub Actions, automatizaciju koja na GitHubu sama gradi, testira i objavljuje softver, a usput sređuje prijave grešaka i komentare. GitHub ih je ugasio 19. maja, dan nakon otkrivanja infekcije. Zašto su se u septembru ponovo aktivirali, za sada nije poznato: firma Socket, koja je digla uzbunu, navodi da je jedna mogućnost da su pravi vlasnici projekta zatražili od GitHuba da im vrati repozitorijume, a zaraženi kod je u njima ostao. GitHub se o tome nije oglašavao. Svaki projekat koji je alat pozivao preko oznake verzije, recimo „v2”, u tom periodu je ponovo preuzimao i pokretao zlonamerni kod, a da u svom podešavanju nije promenio ništa. Oznaka verzije je kao natpis na polici: ko organizuje policu, može iza natpisa da stavi bilo šta. Poziv preko otiska koda, takozvanog commit SHA, ne može da se preusmeri. Zlonamerni kod cilja tokene, lozinke i druge tajne koje ovakve automatizacije drže da bi mogle da objavljuju softver. Na issues-helper se, prema GitHubovom spisku zavisnosti, oslanja oko 15.000 repozitorijuma, ali ne koriste svi oznake verzija, pa je stvarna izloženost manja. Koliko je puta malver za ovih devet dana ponovo pokrenut, nije objavljeno. U majskom talasu Mini Shai-Hulud je zarazio 323 npm paketa, a među pogođenima je bio i OpenAI. Napad se pripisuje bandi TeamPCP, čija su dva osumnjičena člana krajem avgusta uhapšena u Australiji.

Pojašnjenje

Ovo nije novi napad, nego stari koji je ponovo pušten u rad. Napadač nije morao ništa da uradi: kod je od maja stajao na svom mestu, a jedina promena je bila to što su vrata ponovo otključana. Oni koji su u maju sve uradili kako treba, pročitali upozorenje, videli da je alat ugašen i zaključili da je stvar rešena, prevareni su. Gašenje repozitorijuma nije isto što i čišćenje, a oznaka verzije je obećanje koje važi samo dok inventar održava neko kome veruješ. Kako je do ponovnog uključivanja došlo, GitHub nije objasnio, pa se za sada ne zna da li je reč o propustu u proceduri ili o nesporazumu sa održavaocima. Ko je u maju zamenio ključeve i odahnuo, u septembru mora ponovo da ih menja.

Preporuke