Hopp til hovedinnhold

Lørdag 10. oktober

 Tilbake Anthropic 3 min 00.12

GhostAction planter falsk sikkerhetsworkflow i titusenvis av GitHub-repoer og stjeler KI-nøkler fra git-historikken

lørdag 10. oktober · KI-generert · Kilde: The Hacker News

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Søk etter security-audit.yml og github_actions_security.yml i repoene dine nå, for GhostAction-kampanjen har plantet dem i titusenvis av GitHub-repoer siden 7. oktober og høster API-nøkler fra hele git-historikken.

Mer enn 500 GitHub-kontoer har siden 7. oktober committet en ondsinnet workflow til titusenvis av repoer, ifølge sikkerhetsselskapet Socket, som The Hacker News siterer. Den mest synlige bølgen kom 8. oktober. Angriperen brukte kontoen til Takashi Kitao, som står bak spillmotoren pyxel med over 18 000 stjerner, og kontoen til Henry Wu (henrywoo), opprinnelig forfatter av Ubers athenadriver. Med dem ble samme fil dyttet inn i 345 repoer i to automatiserte runder, ifølge StepSecurity. Henrywoo-runden varte i 16 minutter.

GhostAction ble kjent i september 2025, da kampanjen stjal over 3000 hemmeligheter fra 817 repoer. Oppskriften er uendret. Angriperen skaffer seg et personlig tilgangstoken (PAT), trolig fra infostealer-logger, leser hvilke Actions-hemmeligheter repoet bruker, og committer en workflow forkledd som sikkerhetsrevisjon rett på standardgrenen under offerets egen identitet. Ingen pull request, ingen review. I athenadriver gikk commiten rett inn i master i et repo eid av Uber, og StepSecurity bekrefter fra kjøreloggen at dataene faktisk ble sendt ut.

Det nye i oktober-varianten er historikk-gravingen. Workflowen sjekker ut repoet med fetch-depth: 0, kjører git log -p --all og leter etter 13 nøkkelmønstre, blant dem Anthropic (sk-ant-), OpenAI (sk-proj-) og OpenRouter (sk-or-), i tillegg til AWS, GitHub, GitLab, Slack og SendGrid. Alt sendes i klartekst over HTTP til en fast IP-adresse.

«En hemmelighet som ble committet én gang i 2019 og slettet dagen etter, blir høstet akkurat likt.» — StepSecurity

For deg som bygger KI-prosjekter betyr det at det ikke holder å rotere Actions-hemmelighetene. En OpenAI-nøkkel du committet ved et uhell for to år siden og fjernet i neste commit, ligger fortsatt i historikken. Workflowen sender dessuten et repo-ID hver gang den kjører, også når den ikke finner noe, så angriperen bygger et kart over hvor den kan kjøre kode. Socket har ikke sett ondsinnede pakkeversjoner på PyPI eller crates.io ennå. Men pyxels kopi var fylt inn med CARGO_REGISTRY_TOKEN og PYPI_PASSWORD, som er en direkte vei til å publisere en forgiftet versjon av et populært bibliotek.

«Private forker og nedstrøms speil er mest utsatt, fordi det er i private repoer at committede nøkler faktisk blir funnet.» — Socket, sitert av The Hacker News

Hva bør du gjøre?

  1. Søk på github.com etter org:din-org "193.32.204.199" og "AKIA_CTX_START" path:.github/workflows. Null treff er et godt tegn, ett treff betyr et infisert repo eller en fork som bærer filen.
  2. Finner du en av de to workflow-filene lagt til etter 31. august, behandle det som et bekreftet innbrudd: tilbakekall PAT-en, roter alle Actions-hemmeligheter og alle nøkler som noen gang har stått i historikken, og slett workflowen fra alle grener.
  3. Sjekk forkene dine. Socket fant 279 forker i henrywoo-navnerommet med filen, og en fork med Actions slått på kan kjøre den ved neste push.
  4. Kjør en hemmelighetsskanner som gitleaks eller trufflehog over hele historikken til repoene dine, ikke bare siste commit.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.