GitHub Actions mit Malware stehlen erneut CI/CD-Geheimnisse

Sicherheitsforscher haben festgestellt, dass deaktivierte GitHub Actions mit bösartigen Tags reaktiviert wurden und nun erneut CI/CD-Geheimnisse aus Build-Prozessen stehlen.

GitHub Actions mit Malware stehlen erneut CI/CD-Geheimnisse

Das Wichtigste

  • Deaktivierte GitHub Actions wurden mit Malware-Tags wiederhergestellt
  • Die Aktionen entwenden Anmeldedaten und Geheimnisse aus CI/CD-Pipelines
  • Das Tool issues-helper ist in etwa 15.000 Repositorys eingebunden

Einordnung

Diese Angriffswelle zielt auf Entwicklungsinfrastrukturen ab, in denen GitHub Actions für automatisierte Build- und Deploy-Prozesse genutzt werden. Angreifer nutzen dabei die Tatsache aus, dass viele Entwickler deaktivierte Actions als harmlos betrachten und sie erneut aktivieren.

Was das für Sie heisst

Wirkt schon jetzt

Entwickler und Teams müssen ihre GitHub-Actions-Workflows überprüfen und verdächtige oder ungenutzte Actions entfernen, um Datenverluste zu vermeiden.

Wer davon profitiert: Niemand mit akutem Handlungsbedarf - alle betroffenen Entwickler und Entscheider müssen selbst aktiv werden.

Analyse von CI/CD-Pipelines auf Sicherheitslücken und Empfehlungen zur Absicherung von Build-Prozessen in Enterprise-Umgebungen.