flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
GitHub Actions: Beliebtes Workflow-Tool gehackt und umgeleitet

GitHub Actions: Beliebtes Workflow-Tool gehackt und umgeleitet

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

GitHub Actions: Beliebtes Workflow-Tool gehackt und umgeleitet

Die GitHub Action actions-cool/issues-helper ist Ziel einer Supply-Chain-Attack geworden. Threat Actors haben das beliebte Tool kompromittiert und alle vorhandenen Tags auf einen gefälschten Commit umgeleitet – ohne dass dieser in der normalen Commit-Historie sichtbar ist.

Das Angriffsverfahren

Die Technik ist bewusst subtil. Entwickler, die uses: actions-cool/issues-helper@v2 oder andere spezifische Tags in ihren Workflows referenzieren, erhalten unbemerkt die manipulierte Version. Der gefälschte Commit ist in der öffentlichen Commit-Historie nicht nachvollziehbar, was die Erkennung erschwert.

Die eingeschleuste Malware sammelt sensible Daten aus dem CI/CD-Kontext:

  • GitHub Tokens und API-Credentials
  • SSH-Keys
  • Secrets aus Environment-Variablen
  • Deployment-Credentials

Diese werden anschließend an einen attacker-controlled Server exfiltriert.

Warum ist das kritisch?

GitHub Actions sind in modernen Development-Workflows zentral. Sie automatisieren Tests, Builds und Deployments. Jeder Workflow, der das betroffene Action nutzt, kann zur Kompromittierung des gesamten Repositories oder sogar der darunterliegenden Infrastruktur führen. Ein gehacktes Action kann:

  • Repository-Secrets offenlegen
  • Code-Reviews manipulieren
  • Deployments sabotieren
  • Supply-Chain-Angriffe auf nachgelagerte Projekte ermöglichen

Schutzmaßnahmen

Sofortmaßnahmen:

  • Action-Versionen überprüfen und auf commit SHAs statt Tags pinnen: uses: actions-cool/issues-helper@<commit-sha>
  • Workspace-Secrets und -Credentials rotieren
  • GitHub-Audit-Logs überprüfen auf verdächtige Aktivitäten

Langfristig:

  • Actions nur von verifizierten Publishern nutzen
  • Regelmäßige Dependency-Audits durchführen
  • Least-Privilege-Principle für Workflow-Permissions anwenden
  • SBOM (Software Bill of Materials) für Actions erstellen

Dieser Incident zeigt einmal mehr: Nicht nur der Code selbst ist ein Angriffsvektor, sondern auch dessen Infrastruktur. GitHub sollte Mechanismen zur Verifikation von Action-Integrität stärken – etwa durch Signed Commits oder Immutable Tags.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli