đ Source : BleepingComputer, publiĂ© le 26 septembre 2026. Cet article rapporte une rĂ©activation accidentelle de deux GitHub Actions malveillants, initialement compromis en mai 2026 dans le cadre de la campagne Mini Shai-Hulud.
đ Contexte de la compromission initiale
Le 18 mai 2026, les actions actions-cool/issues-helper et actions-cool/maintain-one-comment ont Ă©tĂ© compromises dans le cadre de l’attaque Mini Shai-Hulud, une attaque de la chaĂźne d’approvisionnement ayant infectĂ© 323 packages et 639 versions de packages sur le registre npm. Le malware ciblait les tokens, credentials et secrets CI/CD des dĂ©veloppeurs. L’Ă©quipe de sĂ©curitĂ© GitHub avait alors supprimĂ© ces actions.
â ïž RĂ©activation sans nettoyage
Selon les chercheurs de Socket, Ă partir du 16 septembre 2026 et jusqu’au 25 septembre 2026, les deux actions sont redevenues accessibles avec les mĂȘmes tags de release, pointant toujours vers le commit malveillant du 18 mai. Le payload obfusquĂ© Ă©tait prĂ©sent dans le fichier index.js. Tout workflow rĂ©fĂ©rençant ces actions par un tag de version a donc tĂ©lĂ©chargĂ© et exĂ©cutĂ© le payload lors de sa prochaine exĂ©cution.
đ PĂ©rimĂštre d’exposition
- Le graphe de dépendances GitHub recense environ 15 000 dépÎts dépendant de
issues-helper - Le nombre exact de dĂ©pĂŽts rĂ©fĂ©rençant les actions par un tag mutable (plutĂŽt qu’un commit Ă©pinglĂ©) n’a pas Ă©tĂ© Ă©tabli
- La fenĂȘtre d’exposition a dĂ©butĂ© le 16 septembre entre 11h09 et 18h16 GMT+2
- Les deux actions ont été désactivées à nouveau le 25 septembre 2026
đ ïž Nature du payload
Le payload, inséré dans index.js, était obfusqué et ciblait les tokens, credentials et secrets CI/CD accessibles aux workflows.
đ° Cet article est un rapport d’incident documentant une rĂ©activation non intentionnelle d’artefacts malveillants dans un contexte d’attaque supply chain, produit par la sociĂ©tĂ© de sĂ©curitĂ© applicative Socket.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1195.001 â Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1027 â Obfuscated Files or Information (Defense Evasion)
IOC
- Fichiers :
index.js
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Mini Shai-Hulud payload (stealer)
đĄ Indice de vĂ©rification factuelle : 51/100 (moyenne)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 2849 chars â texte partiel (10pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 4 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/github-actions-re-enabled-with-mini-shai-hulud-payload-still-active/