Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 08 oktober 2026 om 14:33 | person_outline 21 🙂

    Nieuwe golf GhostAction-campagne compromitteert honderden GitHub-repositories en steelt duizenden geheimen

    Afbeelding is gegenereerd.
Een recente campagne genaamd GhostAction, die liep van 31 augustus tot 30 september 2026, heeft geleid tot de compromittering van 772 openbare GitHub-repositories. Deze campagne maakte gebruik van valse GitHub Actions-workflowbestanden om referenties te stelen uit CI/CD-omgevingen, wat resulteerde in de diefstal van 2.577 geheimen van 373 gebruikers en organisaties.

De gestolen geheimen omvatten diverse gevoelige gegevens, zoals cloud-sleutels, SSH-referenties, inloggegevens voor containerregisters, databasewachtwoorden en GitHub-tokens. De aanvallers voegden kwaadaardige workflows toe onder de identiteit van de slachtoffers, gebruikmakend van de gestolen accounttoegang. Deze bestanden, die op het eerste gezicht leken op normale automatiseringsupdates, waren ontworpen om specifieke en bruikbare referenties te verzamelen. De meest voorkomende kwaadaardige workflow werd `github_actions_security.yml` genoemd, met het commit-bericht "Add Github Actions Security workflow". Een kleinere variant, `security-check.yml`, had het bericht "Add security check workflow".

Deze kwaadaardige workflows waren ontworpen om na een normale repository-push te worden geactiveerd. Ze lazen vervolgens geselecteerde GitHub Actions-geheimen en verstuurden deze via een curl POST-verzoek naar door de aanvaller gecontroleerde infrastructuur. De nieuwste variant stuurde gegevens via platte HTTP naar het IP-adres 193.32.204.199. De workflows inspecteerden de bestaande workflow- en configuratiegeschiedenis van een repository om geheime verwijzingen in de vorm van `${{ secrets.NAME }}` te vinden, waarbij de exacte secretnamen werden ingevoegd in de toegevoegde workflow voor maximale effectiviteit. De kleinere variant stuurde gegevens naar een API-eindpunt met een unieke injectie-ID, wat suggereert dat de operator gestolen referenties per repository of workflow-instantie kon volgen.

Tijdens deze campagne werden ook kwaadaardige workflows van eerdere golven aangetroffen en bijgewerkt met nieuwe datadiefstal-endpoints. Op 92 repositories was er geen nieuwe workflow aangemaakt, maar een reeds gecompromitteerd bestand was bijgewerkt met het commit-bericht "Update Github Actions Security workflow". Deze oudere bestanden werden aangepast om de nieuwe server voor gegevensverzameling te gebruiken. De techniek vertoont gelijkenissen met eerdere activiteiten gericht op het stelen van referenties via nep CI-updates en het gebruik van verborgen workflow-persistentie, vergelijkbaar met de Shai-Hulud npm supply chain attack.

GitGuardian, dat GhostAction voor het eerst rapporteerde in september 2025, identificeerde deze nieuwste activiteit nadat onderzoekers van Cynative verdachte commits hadden opgemerkt. In de eerdere golf compromitteerde de campagne 817 repositories en verzamelde het minimaal 3.325 geheimen. De meest recente golf kende drie significante pieken in activiteit: 143 repositories op 31 augustus, ongeveer 400 repositories tussen 2 en 5 september (met 294 op 5 september), en 103 repositories op 15 september.

Van de 3.669 beoordeelde workflow-runs werden de meeste door GitHub voor goedkeuring vastgehouden. Desalniettemin vonden 499 runs plaats in 32 repositories, waarvan 336 succesvol waren, wat leidde tot de diefstal van 26 geheimen uit 13 repositories. De meest gericht waarden waren SSH-privésleutels en deployment-serverreferenties (446 verwijzingen). Azure-referenties werden 218 keer gericht, en inloggegevens voor Docker Hub en GitHub Container Registry 142 keer. De workflows zochten ook naar een breed scala aan andere gevoelige gegevens, waaronder databasewachtwoorden, AWS-sleutels, FTP-referenties, Google Cloud- en Firebase-referenties, GitHub-tokens en API-tokens voor diverse diensten.

Workflow-patronen konden ook worden gekoppeld aan oudere, reeds bekende kwaadaardige eindpunten, waaronder specifieke domeinnamen en IP-adressen. Op 5 oktober 2026 waren slechts 124 van de 772 getroffen repositories effectief opgeschoond in de openbare commit-geschiedenis. Een kwaadaardige workflow kan opnieuw worden uitgevoerd wanneer een ontwikkelaar een legitieme commit pusht, waardoor de blootstelling aanhoudt. Gestolen GitHub-referenties kunnen door verschillende, ongerelateerde dreigingsgroepen worden hergebruikt. Een gecompromitteerd onderhoudersaccount kan een toegangspunt worden tot builds-systemen, cloudaccounts, pakketregisters en downstreamklantomgevingen. Een cryptominer werd bijvoorbeeld aangetroffen in de kuafuai/DevOpsGPT-repository, die later door GhostAction werd getroffen, hoewel de gebeurtenissen niet aan dezelfde operator werden toegeschreven.
 
Facts

1. Een nieuwe golf van de GhostAction-campagne, die duurde van 31 augustus tot en met 30 september 2026, heeft 772 openbare GitHub-repositories gecompromitteerd. De campagne maakt gebruik van valse GitHub Actions-workflowbestanden om referenties te stelen uit CI/CD-omgevingen.
2. Tijdens deze periode werden 2.577 geheimen van 373 GitHub-gebruikers en -organisaties gericht. Dit omvatte cloud-sleutels, SSH-referenties, containerregistratielogins, databasewachtwoorden en GitHub-tokens.
3. De campagne voegt kwaadaardige workflows toe onder de identiteit van het slachtoffer, gebruikmakend van gestolen GitHub-accounttoegang. Deze bestanden lijken op normale automatiseringsupdates.
4. De meest voorkomende kwaadaardige workflow had de naam `github_actions_security.yml` met het commit-bericht "Add Github Actions Security workflow". Een kleinere variant gebruikte de naam `security-check.yml` met het bericht "Add security check workflow".
5. Deze workflows wachten op een normale repository-push, lezen geselecteerde GitHub Actions-geheimen en sturen deze via een curl POST-verzoek naar door de aanvaller gecontroleerde infrastructuur. De nieuwste payload stuurde gegevens via platte HTTP naar 193.32.204.199.
6. De workflow inspecteert de bestaande workflow- en configuratiegeschiedenis van een repository op geheime verwijzingen in het formaat `${{ secrets.NAME }}`. De exacte secretnamen worden in de toegevoegde workflow ingevoegd om specifieke en bruikbare referenties te verzamelen.
7. De kleinere variant stuurde gegevens naar een API-eindpunt met een unieke injectie-ID, wat suggereert dat de operator gestolen referenties per repository of workflow-instantie kan volgen.
8. Kwaadaardige workflows van eerdere golven bleven in sommige repositories aanwezig en werden bijgewerkt met nieuwe datadiefstal-endpoints. Op 92 repositories heeft de aanvaller geen nieuwe workflow aangemaakt, maar een reeds gecompromitteerd bestand bijgewerkt met het commit-bericht "Update Github Actions Security workflow". Deze bestanden dateerden van eerdere campagneperiodes en werden aangepast om de nieuwe server voor gegevensverzameling te gebruiken.
9. De techniek lijkt op eerdere activiteiten van het stelen van referenties via nep CI-updates. Het gebruik van verborgen workflow-persistentie is vergelijkbaar met de Shai-Hulud npm supply chain attack.
10. GitGuardian heeft de nieuwste GhostAction-activiteit geïdentificeerd nadat onderzoekers van Cynative verdachte commits hadden opgemerkt. GitGuardian rapporteerde GhostAction voor het eerst in september 2025, toen de campagne 817 openbare repositories compromitteerde en ten minste 3.325 geheimen verzamelde.
11. In de nieuwe golf waren er drie grote pieken in de activiteit: 143 repositories op 31 augustus, ongeveer 400 repositories tussen 2 en 5 september (inclusief 294 op 5 september), en 103 repositories op 15 september.
12. Van de 3.669 workflow-runs die werden beoordeeld, werden de meeste door GitHub voor goedkeuring vastgehouden. 499 runs vonden plaats in 32 repositories, waarvan 336 succesvol waren, wat leidde tot de diefstal van 26 geheimen uit 13 repositories.
13. Meest gerichte waarden waren SSH-privésleutels en deployment-serverreferenties (446 verwijzingen). Azure-referenties werden 218 keer gericht, Docker Hub en GitHub Container Registry referenties 142 keer.
14. De workflows zochten ook naar databasewachtwoorden, AWS-sleutels, FTP-referenties, Google Cloud en Firebase-referenties, GitHub-tokens en API-tokens voor diensten zoals Cloudflare, npm, PyPI, Slack, Telegram, Discord en AI-platforms.
15. Workflow-patronen werden gekoppeld aan oudere eindpunten, waaronder bold-dhawan.45-139-104-115.plesk.page, carte-avantage.com, 170.39.218.2, en *.oast.fun Interactsh-domeinen.
16. Op 5 oktober 2026 waren slechts 124 van de 772 getroffen repositories (16%) effectief opgeschoond in de openbare commit-geschiedenis.
17. Een kwaadaardige workflow kan opnieuw worden uitgevoerd wanneer een ontwikkelaar een legitieme commit pusht.
18. Gestolen GitHub-referenties kunnen worden hergebruikt door verschillende ongerelateerde dreigingsgroepen. Een gecompromitteerd onderhoudersaccount kan worden gebruikt om CI/CD-geheimen te verzamelen, kwaadaardige code te injecteren, gewijzigde pakketten te publiceren of cryptomining-workloads uit te voeren. Een enkele ontwikkelaardentiteit kan een toegangspunt worden tot builds-systemen, cloudaccounts, pakketregisters en downstreamklantomgevingen. Het achterlaten van de oorspronkelijke gestolen GitHub-referentie actief kan dezelfde operator, of een andere actor die die referentie bezit, laten terugkeren.
19. Een cryptominer werd gevonden in de kuafuai/DevOpsGPT-repository, die later werd getroffen door GhostAction, maar de gebeurtenissen werden niet aan dezelfde operator toegeschreven.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX