📅 Source : BleepingComputer, publiĂ© le 26 septembre 2026. Cet article rapporte une rĂ©activation accidentelle de deux GitHub Actions malveillants, initialement compromis en mai 2026 dans le cadre de la campagne Mini Shai-Hulud.

🔍 Contexte de la compromission initiale Le 18 mai 2026, les actions actions-cool/issues-helper et actions-cool/maintain-one-comment ont Ă©tĂ© compromises dans le cadre de l’attaque Mini Shai-Hulud, une attaque de la chaĂźne d’approvisionnement ayant infectĂ© 323 packages et 639 versions de packages sur le registre npm. Le malware ciblait les tokens, credentials et secrets CI/CD des dĂ©veloppeurs. L’Ă©quipe de sĂ©curitĂ© GitHub avait alors supprimĂ© ces actions.

⚠ RĂ©activation sans nettoyage Selon les chercheurs de Socket, Ă  partir du 16 septembre 2026 et jusqu’au 25 septembre 2026, les deux actions sont redevenues accessibles avec les mĂȘmes tags de release, pointant toujours vers le commit malveillant du 18 mai. Le payload obfusquĂ© Ă©tait prĂ©sent dans le fichier index.js. Tout workflow rĂ©fĂ©rençant ces actions par un tag de version a donc tĂ©lĂ©chargĂ© et exĂ©cutĂ© le payload lors de sa prochaine exĂ©cution.

📊 PĂ©rimĂštre d’exposition

  • Le graphe de dĂ©pendances GitHub recense environ 15 000 dĂ©pĂŽts dĂ©pendant de issues-helper
  • Le nombre exact de dĂ©pĂŽts rĂ©fĂ©rençant les actions par un tag mutable (plutĂŽt qu’un commit Ă©pinglĂ©) n’a pas Ă©tĂ© Ă©tabli
  • La fenĂȘtre d’exposition a dĂ©butĂ© le 16 septembre entre 11h09 et 18h16 GMT+2
  • Les deux actions ont Ă©tĂ© dĂ©sactivĂ©es Ă  nouveau le 25 septembre 2026

đŸ› ïž Nature du payload Le payload, insĂ©rĂ© dans index.js, Ă©tait obfusquĂ© et ciblait les tokens, credentials et secrets CI/CD accessibles aux workflows.

📰 Cet article est un rapport d’incident documentant une rĂ©activation non intentionnelle d’artefacts malveillants dans un contexte d’attaque supply chain, produit par la sociĂ©tĂ© de sĂ©curitĂ© applicative Socket.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)

IOC

  • Fichiers : index.js

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Mini Shai-Hulud payload (stealer)

🟡 Indice de vĂ©rification factuelle : 51/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 2849 chars — texte partiel (10pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 4 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/github-actions-re-enabled-with-mini-shai-hulud-payload-still-active/