🗓️ Contexte
Source : BleepingComputer, publié le 26 septembre 2026. L’article rapporte une réactivation accidentelle de deux GitHub Actions précédemment compromis lors de la campagne Mini Shai-Hulud, découverte et signalée par les chercheurs de la société Socket.
🔍 Incident initial (mai 2026)
Le 18 mai 2026, les actions actions-cool/issues-helper et actions-cool/maintain-one-comment ont été compromises dans le cadre de la campagne Mini Shai-Hulud, une attaque de chaîne d’approvisionnement ayant affecté :
- 323 packages et 639 versions de packages sur l’index npm
- Ciblant les tokens, credentials et secrets CI/CD des développeurs
L’équipe de sécurité GitHub avait alors supprimé ces actions pour bloquer tout téléchargement de malware en aval.
⚠️ Réactivation sans nettoyage (septembre 2026)
À partir du 16 septembre 2026, les deux dépôts sont redevenus accessibles, leurs release tags pointant toujours vers le commit malveillant du 18 mai. Le payload obfusqué était présent dans le fichier index.js.
Toute workflow référençant ces actions par un tag de version a donc téléchargé et exécuté le payload lors de sa prochaine exécution.
- 🕐 Fenêtre d’exposition : 16 septembre (11:09 GMT+2) au 25 septembre 2026 (18:16 GMT+2)
- 📦 Environ 15 000 dépôts listés comme dépendants de
issues-helperselon le graphe de dépendances GitHub - Le nombre exact de dépôts ayant référencé les actions par tag mutable (vs commit épinglé) n’a pas été établi
🔒 Résolution
Le 25 septembre 2026, Socket a constaté que les deux actions avaient été désactivées à nouveau sur GitHub, empêchant l’exécution du payload.
📋 Type d’article
Rapport d’incident post-mortem à visée CTI, documentant une réexposition involontaire à un payload de supply chain suite à une réactivation de dépôts sans assainissement préalable.
🧠 TTPs et IOCs détectés
TTP
- T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
IOC
- Fichiers :
index.js
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Mini Shai-Hulud (other)
🟢 Indice de vérification factuelle : 66/100 (haute)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 3298 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/github-actions-re-enabled-with-mini-shai-hulud-payload-still-active/