Подмена в GitHub Actions: фальшивые метки крадут учетные данные CI/CD

22.05.2026 Опубликовано | Переведено с испанского

Новая угроза сотрясает экосистему DevOps. Обнаружена атака подмены в GitHub, где теги популярных Actions были перенаправлены на вредоносные коммиты. Цель: кража учетных данных непрерывной интеграции и развертывания, использующая слепое доверие к широко используемым компонентам.

Конвейер GitHub Actions с внедрением вредоносного коммита, поддельный зеленый тег-галочка, перенаправляющий на скрытую ветку кода, учетные данные CI/CD, перехватываемые через светящийся красный поток данных из скомпрометированного репозитория, панель DevOps с подделанными журналами рабочих процессов, окно терминала с отображением несанкционированного извлечения токенов, кинематографическая визуализация кибербезопасности, темный интерфейс с неоновыми индикаторами угроз, реалистичная серверная стойка на заднем плане, драматическое красное освещение тревоги, фотореалистичный стиль технической иллюстрации

Механизм атаки: изменение ссылок в конвейерах 🛡️

Злоумышленники изменили ссылки тегов GitHub Actions, чтобы они указывали на поддельные версии. При выполнении конвейера вредоносный код активировался, не вызывая подозрений, извлекая токены доступа и ключи SSH, хранящиеся в секретах репозитория. Этот метод использует отсутствие проверки целостности зависимостей — распространенную слепую зону в цепочках поставок программного обеспечения. Немедленное решение заключается в использовании хэшей SHA вместо перемещаемых тегов.

Слепое доверие: любимый вид спорта современного разработчика 🤦

Оказывается, полностью полагаться на тег GitHub, не задавая вопросов, — это все равно что оставить ключи в замке зажигания с работающим двигателем. Злоумышленники знают, что мы любим удобство простого v1.2.3, и отплатили нам кражей учетных данных. Возможно, пора научиться читать SHA коммитов или, по крайней мере, немного меньше доверять тому, что мы копируем из Stack Overflow.