Campanha de Roubo de Credenciais no GitHub Compromete Repositórios de Código Aberto
Atacantes sequestraram contas de mantenedores populares de projetos de código aberto para injetar fluxos de trabalho maliciosos em centenas de repositórios. A campanha destaca os riscos presentes em pipelines de CI/CD e dependências de código de terceiros.
TL;DR
- Cibercriminosos usaram contas de mantenedores comprometidas para inserir fluxos de trabalho maliciosos do GitHub Actions que roubam credenciais.
- Mais de 340 repositórios foram afetados, incluindo projetos de código aberto de grande relevância.
- O ataque explorou identidades confiáveis para burlar controles de segurança e disseminar código malicioso.
- As organizações são incentivadas a auditar as permissões do GitHub Actions e monitorar mudanças suspeitas em fluxos de trabalho.
- Os riscos na cadeia de suprimentos em ambientes de CI/CD continuam sendo uma preocupação crítica para equipes de segurança de software.
Uma operação generalizada de roubo de credenciais foi descoberta, visando repositórios do GitHub por meio da injeção maliciosa de fluxos de trabalho do GitHub Actions. Os atacantes obtiveram acesso a contas proeminentes de mantenedores de código aberto e as utilizaram para distribuir scripts automatizados projetados para extrair segredos e tokens.
Pesquisadores de segurança identificaram que a campanha utilizou engenharia social e aquisição de contas para obter o acesso inicial. Uma vez dentro dos sistemas, os atacantes modificaram fluxos existentes ou adicionaram novos que capturavam silenciosamente segredos dos repositórios durante operações rotineiras. Esse método explora a confiança depositada em mantenedores estabelecidos e sistemas automatizados.
Vetor de Ataque e Impacto
- Atacantes comprometeram pelo menos duas contas de mantenedores de código aberto de alto perfil para distribuir fluxos de trabalho maliciosos.
- Uma das contas comprometidas pertencia a Takashi Kitao, criador do motor de jogos Pyxel com 18.400 estrelas.
- No total, mais de 340 repositórios receberam modificações não autorizadas nos fluxos de trabalho entre 12 e 13 de outubro de 2026.
- Os fluxos de trabalho maliciosos foram projetados para roubar segredos do GitHub, chaves de implantação e outras credenciais sensíveis.
- Repositórios utilizando permissões padrão ou excessivamente permissivas do GitHub Actions foram particularmente vulneráveis.
Recomendações de Defesa
- Audite todos os fluxos de trabalho do GitHub Actions em busca de alterações inesperadas, especialmente aquelas envolvendo domínios externos ou padrões de exfiltração de dados.
- Restrinja as permissões do GitHub Actions usando o bloco
permissionsnos arquivos de fluxo de trabalho para limitar o escopo de possíveis compromissos. - Habilite regras de proteção de branch que exijam revisões para alterações em fluxos de trabalho em repositórios públicos.
- Monitore os logs de auditoria do GitHub em busca de atividades incomuns, como execuções de novos fluxos de trabalho ou eventos de acesso a segredos.
- Implemente autenticação multifator e utilize contas dedicadas para processos automatizados de implantação.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.