GitHub Actions etiketleri açılınca Mini Shai-Hulud döndü

Anasayfa » GitHub Actions etiketleri açılınca Mini Shai-Hulud döndü
GitHub Actions etiketleri açılınca Mini Shai-Hulud döndü

GitHub üzerinde daha önce ele geçirilmiş iki Actions deposu yeniden erişime açılınca, aynı depolara bağlı iş akışları Mini Shai-Hulud kötü amaçlı kodunu yeniden indirmeye ve çalıştırmaya başladı. Olay, özellikle CI/CD süreçlerinde bu aksiyonları kullanan proje sahiplerini etkiliyor.

Socket araştırmacısı Karlo Zanki’nin aktardığına göre, 16 Eylül 2026’da erişimi daha önce kapatılan actions-cool/issues-helper ve actions-cool/maintain-one-comment depoları tekrar kullanılabilir hale geldi. Ancak bu sırada yayımlanmış sürüm etiketleri temizlenmediği için, etiketler hâlâ 18 Mayıs 2026’da eklenen kötü amaçlı içeriğe işaret etmeyi sürdürdü.

Etiketler temizlenmeyince eski yük yeniden devreye girdi

Bu durum, iki depodaki aksiyonları sürüm etiketiyle çağıran her iş akışının bir sonraki çalışmasında aynı zararlı yükü yeniden indirmesi anlamına geldi. Araştırma, depoların 16 Eylül 2026’da 11.09 ile 18.16 GMT+2 arasında erişime açıldığını, neden böyle bir değişiklik yapıldığının ise henüz bilinmediğini ortaya koydu.

İlk ele geçirme 18 Mayıs 2026’da gerçekleşmişti. Saldırganlar, bu iki GitHub Actions iş akışına kötü amaçlı kod yerleştirerek onları çalıştıran CI/CD ortamlarından hassas kimlik bilgileri topladı ve bilgileri saldırgan kontrolündeki bir sunucuya aktardı. Sonradan yapılan eşleştirmeler, bu faaliyetin Mini Shai-Hulud kümesiyle bağlantılı olduğunu gösterdi.

Bu bağlantı, GitHub Actions içinde kullanılan aktarım alan adı t.m-kosche[.]com ile @antv ekosistemindeki npm paketlerinde görülen benzerliklere dayandırıldı. Socket’in tehdit istihbaratı ekibinin başındaki Philipp Burckhardt, o dönemde bunun ayrı bir npm olayı değil, aynı Mini Shai-Hulud faaliyet kümesi olduğunu söylemişti.

Depoların yeniden erişime açılmasıyla birlikte değişen şey saldırı zinciri değil, yalnızca depolara ulaşılabilirlik oldu. Kötü amaçlı kod kod tabanlarından temizlenmediği için, depo tekrar indirilebilir hale gelir gelmez tehdit de yeniden tetiklenebilir duruma geçti.

Üstelik hâlâ bu iki GitHub Actions’ı kullanan birden fazla iş akışı bulunduğu için, yeni bir istismar geliştirilmeksizin ve yeni bir altyapı kurulmaksızın yazılım tedarik zinciri açısından ciddi bir maruziyet oluştu. Socket, bu aksiyonların sorun kapatma, yeni açılan konuları kontrol etme ya da tek bir bot yorumunu güncel tutma gibi işlerde kullanıldığını belirtti.

Şirketin açıklamasına göre bu iş akışları çoğunlukla günlük zamanlamayla ya da biri bir issue veya pull request açtığında çalışıyor. Bu nedenle etkilenen depoların büyük bölümünde yük, depolar yeniden etkinleştirildikten sonraki bir gün içinde herhangi bir ek müdahale olmadan çalışmış olabilir.

Risk, yalnızca 18 Mayıs 2026’dan önceki bir sürümün tam commit SHA’sına sabitleme yapan iş akışlarını kapsamıyor. Full commit SHA ile pinlenen sürümler, upstream depodaki etiket değişikliklerinden etkilenmiyor.

Bu olayın ardından geliştiricilere, etkilenen tüm referansları bulmaları ve actions-cool/issues-helper@v2.2.1 etiketini de riskli kabul etmeleri önerildi. Ayrıca aksiyonların kaldırılması, 18 Mayıs 2026’dan önceki temiz bir SHA’ya sabitlenmesi ve açığa çıkmış tüm sırların döndürülmesi istendi.

İş akışı geçmişinin incelenmesi, uzun süreli Set up job hatalarından sonra aniden başarılı hale gelen çalıştırmaların kontrol edilmesi ve 16 Eylül 2026 sonrasında depoda beklenmedik bir commit olup olmadığının denetlenmesi de tavsiyeler arasında yer aldı.

Zanki, bu vakanın çoğu tedarik zinciri olayından farklı olduğunu vurguladı. Ona göre burada yeni bir kod yayımlanmadı, yeni bir hesap ele geçirilmedi ve yeni bir iş akışı da enjekte edilmedi. Sorun, değişebilir bir etiketin temizlenmeden yeniden çevrimiçi hale gelmesiydi.

Bu nedenle olay, SHA sabitlemenin neden önemli olduğunu bir kez daha ortaya koydu. Etiketlere güvenen iş akışları, upstream depodaki durum değiştiğinde fark edilmeden aynı zararlı içeriği yeniden çekebiliyor; commit SHA ile sabitleme ise bu bağımlılığı ortadan kaldırıyor.