1. Een nieuwe golf van de GhostAction-campagne, die duurde van 31 augustus tot en met 30 september 2026, heeft 772 openbare GitHub-repositories gecompromitteerd. De campagne maakt gebruik van valse GitHub Actions-workflowbestanden om referenties te stelen uit CI/CD-omgevingen.
2. Tijdens deze periode werden 2.577 geheimen van 373 GitHub-gebruikers en -organisaties gericht. Dit omvatte cloud-sleutels, SSH-referenties, containerregistratielogins, databasewachtwoorden en GitHub-tokens.
3. De campagne voegt kwaadaardige workflows toe onder de identiteit van het slachtoffer, gebruikmakend van gestolen GitHub-accounttoegang. Deze bestanden lijken op normale automatiseringsupdates.
4. De meest voorkomende kwaadaardige workflow had de naam `github_actions_security.yml` met het commit-bericht "Add Github Actions Security workflow". Een kleinere variant gebruikte de naam `security-check.yml` met het bericht "Add security check workflow".
5. Deze workflows wachten op een normale repository-push, lezen geselecteerde GitHub Actions-geheimen en sturen deze via een curl POST-verzoek naar door de aanvaller gecontroleerde infrastructuur. De nieuwste payload stuurde gegevens via platte HTTP naar 193.32.204.199.
6. De workflow inspecteert de bestaande workflow- en configuratiegeschiedenis van een repository op geheime verwijzingen in het formaat `${{ secrets.NAME }}`. De exacte secretnamen worden in de toegevoegde workflow ingevoegd om specifieke en bruikbare referenties te verzamelen.
7. De kleinere variant stuurde gegevens naar een API-eindpunt met een unieke injectie-ID, wat suggereert dat de operator gestolen referenties per repository of workflow-instantie kan volgen.
8. Kwaadaardige workflows van eerdere golven bleven in sommige repositories aanwezig en werden bijgewerkt met nieuwe datadiefstal-endpoints. Op 92 repositories heeft de aanvaller geen nieuwe workflow aangemaakt, maar een reeds gecompromitteerd bestand bijgewerkt met het commit-bericht "Update Github Actions Security workflow". Deze bestanden dateerden van eerdere campagneperiodes en werden aangepast om de nieuwe server voor gegevensverzameling te gebruiken.
9. De techniek lijkt op eerdere activiteiten van het stelen van referenties via nep CI-updates. Het gebruik van verborgen workflow-persistentie is vergelijkbaar met de Shai-Hulud npm supply chain attack.
10. GitGuardian heeft de nieuwste GhostAction-activiteit geïdentificeerd nadat onderzoekers van Cynative verdachte commits hadden opgemerkt. GitGuardian rapporteerde GhostAction voor het eerst in september 2025, toen de campagne 817 openbare repositories compromitteerde en ten minste 3.325 geheimen verzamelde.
11. In de nieuwe golf waren er drie grote pieken in de activiteit: 143 repositories op 31 augustus, ongeveer 400 repositories tussen 2 en 5 september (inclusief 294 op 5 september), en 103 repositories op 15 september.
12. Van de 3.669 workflow-runs die werden beoordeeld, werden de meeste door GitHub voor goedkeuring vastgehouden. 499 runs vonden plaats in 32 repositories, waarvan 336 succesvol waren, wat leidde tot de diefstal van 26 geheimen uit 13 repositories.
13. Meest gerichte waarden waren SSH-privésleutels en deployment-serverreferenties (446 verwijzingen). Azure-referenties werden 218 keer gericht, Docker Hub en GitHub Container Registry referenties 142 keer.
14. De workflows zochten ook naar databasewachtwoorden, AWS-sleutels, FTP-referenties, Google Cloud en Firebase-referenties, GitHub-tokens en API-tokens voor diensten zoals Cloudflare, npm, PyPI, Slack, Telegram, Discord en AI-platforms.
15. Workflow-patronen werden gekoppeld aan oudere eindpunten, waaronder bold-dhawan.45-139-104-115.plesk.page, carte-avantage.com, 170.39.218.2, en *.oast.fun Interactsh-domeinen.
16. Op 5 oktober 2026 waren slechts 124 van de 772 getroffen repositories (16%) effectief opgeschoond in de openbare commit-geschiedenis.
17. Een kwaadaardige workflow kan opnieuw worden uitgevoerd wanneer een ontwikkelaar een legitieme commit pusht.
18. Gestolen GitHub-referenties kunnen worden hergebruikt door verschillende ongerelateerde dreigingsgroepen. Een gecompromitteerd onderhoudersaccount kan worden gebruikt om CI/CD-geheimen te verzamelen, kwaadaardige code te injecteren, gewijzigde pakketten te publiceren of cryptomining-workloads uit te voeren. Een enkele ontwikkelaardentiteit kan een toegangspunt worden tot builds-systemen, cloudaccounts, pakketregisters en downstreamklantomgevingen. Het achterlaten van de oorspronkelijke gestolen GitHub-referentie actief kan dezelfde operator, of een andere actor die die referentie bezit, laten terugkeren.
19. Een cryptominer werd gevonden in de kuafuai/DevOpsGPT-repository, die later werd getroffen door GhostAction, maar de gebeurtenissen werden niet aan dezelfde operator toegeschreven.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!