Siber Güvenlik

GitHub'da Yüz Binlerce Depoya Kötü Amaçlı Workflow Eklendi

Siber güvenlik araştırmacıları, GitHub'daki yüksek profilli hesapların ele geçirilmesiyle kötü amaçlı workflow'ların yayıldığını açıkladı.

GitHub'da kötü amaçlı workflow'ların yayılması ve etkileri
GitHub'da kötü amaçlı workflow'ların yayılması ve etkileri · Görsel: The Hacker News

Siber güvenlik alanında yapılan araştırmalar, GitHub üzerinde devam eden bir kimlik bilgisi hırsızlığı kampanyasının detaylarını ortaya koydu. Bu kampanya, iki yüksek profilli açık kaynak geliştirici hesabının ele geçirilmesiyle 340'tan fazla depoya kötü amaçlı bir workflow eklenmesine neden oldu.

Ele Geçirilen Hesaplar ve Kötü Amaçlı Workflow

Takashi Kitao, 18,400 yıldızlı pyxel oyun motorunun yazarı olarak bilinen bir geliştiricinin hesabı kullanılarak, 27 depoya kötü amaçlı bir workflow eklendi. Bu işlem, UTC saatine göre 13:20'de gerçekleşti. Sekiz saat sonra, Uber'in athenadriver'ının orijinal yazarı Henry Wu'nun hesabı kullanılarak, aynı workflow 16 dakika içinde 318 depoya eklendi.

Socket tarafından yapılan açıklamalara göre, 7 Ekim 2026'dan bu yana 500'den fazla GitHub hesabı, bu kötü amaçlı workflow'u on binlerce depoya ekledi. Bu faaliyet, Eylül 2025'te ortaya çıkan GhostAction adlı büyük bir tedarik zinciri saldırısına atfediliyor. Bu saldırı, 327 GitHub kullanıcısına ait 817 depoyu etkileyerek 3,325 gizli bilginin sızdırılmasına yol açtı.

Kötü Amaçlı Workflow'un Detayları

Kötü amaçlı workflow'lar, "Security Audit" veya "GitHub Actions Security" adlarını taşıyor ve hassas verileri belirli bir IP adresine sızdırmak için tasarlanmış. Bu IP adresi, HTTP üzerinden veri gönderimi yapıyor. Ele geçirilen veriler arasında, depoların adlandırılmış GitHub Actions gizli bilgileri, CI/CD gizlilikleri ve bulut, yapay zeka ile SaaS kimlik bilgileri yer alıyor.

Saldırı zinciri şu şekilde işlemiştir:

  • Saldırgan, bir geliştiricinin GitHub kimlik bilgilerini elde eder, muhtemelen sızdırılmış bir kişisel erişim token'ı aracılığıyla.
  • Depoların workflow dosyaları, gizli bilgileri bulmak amacıyla taranır.
  • Kötü amaçlı workflow, kurbanın kimliği altında varsayılan dalda eklenir.
  • Yerleşik yük, verileri toplar ve saldırganın kontrolündeki bir noktaya gönderir.

Geliştiricilerin Alması Gereken Önlemler

Geliştiricilerin, 31 Ağustos 2026 tarihinden itibaren depolarını kontrol etmeleri ve bu iki GitHub workflow'unun varlığı halinde tehlike altında olduklarını kabul etmeleri gerekiyor. Ele geçirilmiş GitHub kimlik bilgilerini iptal etmeleri, kimlik bilgilerini değiştirmeleri, kötü amaçlı workflow'u tüm dallardan silmeleri ve enfekte olmuş depoların forklarını kontrol etmeleri önerilmektedir.

Özellikle, henrywoo ad alanındaki 279 fork, bu workflow dosyasını taşımaktadır. Eğer Actions etkinse, sonraki itmeler kimlik bilgisi toplama işlemini tetikleyebilir. Özel forklar ve aşağı akış kopyaları, en fazla risk altında olanlardır. Çünkü özel depolar, genellikle gizli bilgilerin bulunduğu yerlerdir.

Sonuç

Bu olay, açık kaynak projelerinin güvenliğinin ne kadar hassas olduğunu bir kez daha gözler önüne seriyor. Geliştiricilerin, hesap güvenliklerini artırmaları ve olası sızıntılara karşı önlem almaları büyük önem taşıyor.

Sık Sorulan Sorular

GitHub'daki kötü amaçlı workflow nedir?

Kötü amaçlı workflow, geliştiricilerin hesaplarından hassas verileri çalan bir sızıntı mekanizmasıdır.

Bu saldırıdan nasıl korunabilirim?

Hesap güvenliğinizi artırarak, kimlik bilgilerinizi iptal edip, kötü amaçlı workflow'ları silerek korunabilirsiniz.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü