Das Wichtigste
- Deaktivierte GitHub Actions wurden mit Malware-Tags wiederhergestellt
- Die Aktionen entwenden Anmeldedaten und Geheimnisse aus CI/CD-Pipelines
- Das Tool issues-helper ist in etwa 15.000 Repositorys eingebunden
Einordnung
Diese Angriffswelle zielt auf Entwicklungsinfrastrukturen ab, in denen GitHub Actions für automatisierte Build- und Deploy-Prozesse genutzt werden. Angreifer nutzen dabei die Tatsache aus, dass viele Entwickler deaktivierte Actions als harmlos betrachten und sie erneut aktivieren.
Was das für Sie heisst
Wirkt schon jetzt
Entwickler und Teams müssen ihre GitHub-Actions-Workflows überprüfen und verdächtige oder ungenutzte Actions entfernen, um Datenverluste zu vermeiden.
Wer davon profitiert: Niemand mit akutem Handlungsbedarf - alle betroffenen Entwickler und Entscheider müssen selbst aktiv werden.
Analyse von CI/CD-Pipelines auf Sicherheitslücken und Empfehlungen zur Absicherung von Build-Prozessen in Enterprise-Umgebungen.