GitHub Actions снова активированы, несмотря на наличие вредоносного кода
Две сторонние GitHub Actions, ранее скомпрометированные в рамках кампании Mini Shai-Hulud, были повторно активированы их разработчиком и оставались доступными более недели, несмотря на то, что они продолжали указывать на вредоносный код. Это вызывает серьезные опасения в области кибербезопасности, так как пользователи могли случайно подвергнуться риску при использовании этих инструментов.
Кампания Mini Shai-Hulud, известная своими атаками на репозитории GitHub, использовала уязвимости в сторонних действиях для внедрения вредоносного кода. Разработчики, которые не следили за обновлениями своих действий, могли не заметить, что их инструменты были скомпрометированы. Повторная активация этих действий, несмотря на наличие вредоносных ссылок, подчеркивает недостаток контроля и мониторинга со стороны разработчиков.
Эксперты по информационной безопасности призывают всех пользователей GitHub быть особенно внимательными при использовании сторонних действий. Рекомендуется проверять код и его репутацию перед интеграцией в свои проекты. Также стоит обратить внимание на обновления и уведомления от GitHub о возможных угрозах.
GitHub, в свою очередь, работает над улучшением механизмов безопасности и уведомления пользователей о потенциальных рисках. Тем не менее, ответственность за безопасность кода и использование сторонних действий остается на плечах разработчиков.
Данный инцидент подчеркивает важность регулярного аудита кода и использования проверенных действий, чтобы минимизировать риски для безопасности проектов. Разработчики должны быть осторожными и осведомленными о возможных угрозах, исходящих от сторонних библиотек и инструментов.