Illgernir GitHub-verkflæði stela auðkennum frá þúsundum geymslna
Tölvuöryggisrannsakendur afhjúpuðu herferð sem hefur komprómíssað reikninga opins hugbúnaðar og ýtt illgernri verkflæðum inn í yfir 340 geymslur á GitHub.

Tölvuöryggisrannsakendur hafa birt upplýsingar um áframhaldandi herferð gegn auðkennum sem hefur komprómíssað tvo þekkta reikninga opins hugbúnaðar. Með því að nota reikning Takashi Kitao, höfundar leikjavélarinnar pyxel með 18.400 stjörnum, ýtti árásarmaðurinn illgernri GitHub Actions-verkflæðum inn í 27 geymslur frá klukkan 13:20 UTC. Herferðin hefur í heildina náð til yfir 340 geymslna og beinist að því að stela auðkennum frá þróunaraðilum. StepSecurity hefur greint frá því að árásarmaðurinn nýtti sér komprómíssaða reikninga til að setja inn illgerna verkflæði sem geta stolið dulkóðuðum auðkennum og API-lyklum. Þetta er dæmi um vaxandi hættu sem snýr að því að misnota GitHub Actions til að dreifa illgernri hugbúnaði og stela viðkvæmum gögnum frá þróunaraðilum um allan heim.



