Dos GitHub Actions de terceros vinculadas a la campaña Mini Shai-Hulud se reactivaron mientras sus etiquetas de versión aún apuntaban a código malicioso, según la empresa de seguridad de aplicaciones Socket. Las acciones actions-cool/issues-helper y actions-cool/maintain-one-comment volvieron a estar accesibles del 16 al 25 de septiembre de 2026.
El equipo de seguridad de GitHub había retirado las acciones tras su compromiso el 18 de mayo, lo que impedía que los flujos de trabajo posteriores descargaran la carga maliciosa. Socket afirmó que los repositorios volvieron a estar accesibles el 16 de septiembre, pero que sus etiquetas de versión seguían apuntando a una confirmación con código ofuscado en el archivo index.js. Por ello, los flujos de trabajo que usaban cualquiera de las acciones mediante una etiqueta de versión podían descargar y ejecutar la carga en su siguiente ejecución.
El ataque Mini Shai-Hulud a la cadena de suministro de mayo afectó a 323 paquetes y 639 versiones de paquetes en npm, y tenía como objetivo los tokens, las credenciales y los secretos de CI/CD de desarrolladores. Socket indicó que el grafo de dependencias de GitHub enumera unos 15.000 repositorios que dependen de issues-helper, pero esa cifra no significa que todos fueran comprometidos. Los investigadores aún no habían determinado cuántos dependientes usaban etiquetas modificables en lugar de confirmaciones fijadas.
Socket detectó que ambas acciones volvieron a estar deshabilitadas el 25 de septiembre, por lo que los flujos de trabajo que las referenciaban fallaban en lugar de ejecutar la carga maliciosa. La empresa recomienda buscar referencias a las dos acciones y eliminarlas o fijarlas en una confirmación limpia verificada, revisar las ejecuciones desde el 16 de septiembre y rotar los secretos accesibles para los flujos de trabajo que ejecutaron una etiqueta afectada.
Comentarios
0Aún no hay comentarios. Escribe el primero.