Mối đe dọa

Chiến dịch GhostAction: Lạm dụng GitHub Actions để đánh cắp thông tin xác thực CI/CD

Chiến dịch GhostAction đã xâm nhập 772 kho lưu trữ GitHub công khai, sử dụng các workflow độc hại để đánh cắp bí mật CI/CD, bao gồm khóa đám mây và thông tin xác thực SSH.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•52 lượt xem
GhostAction Supply Chain Campaign Uses Malicious GitHub Actions to Steal CI/CD Credentials
  • Phạm vi tấn công: Chiến dịch GhostAction đã xâm nhập 772 kho lưu trữ GitHub công khai, nhắm mục tiêu vào 2.577 bí mật (secrets) của 373 người dùng và tổ chức.
  • Kỹ thuật khai thác: Kẻ tấn công sử dụng quyền truy cập tài khoản GitHub bị đánh cắp để chèn các tệp workflow GitHub Actions độc hại, ngụy trang dưới dạng cập nhật tự động hóa.
  • Mục tiêu dữ liệu: Đánh cắp đa dạng các loại thông tin nhạy cảm như khóa AWS, Azure, SSH, thông tin đăng nhập Docker Hub và các token API của dịch vụ bên thứ ba.
  • Khuyến nghị: Các tổ chức cần thực hiện xoay vòng (rotate) toàn bộ bí mật bị lộ, thu hồi token truy cập cá nhân và áp dụng nguyên tắc đặc quyền tối thiểu cho các workflow.

Các nhà nghiên cứu bảo mật vừa công bố báo cáo chi tiết về một làn sóng mới của chiến dịch GhostAction, một cuộc tấn công chuỗi cung ứng phần mềm tinh vi nhắm vào các môi trường CI/CD thông qua việc lạm dụng GitHub Actions. Hoạt động này diễn ra từ ngày 31 tháng 8 đến ngày 30 tháng 9 năm 2026, cho thấy sự kiên trì của kẻ tấn công trong việc khai thác các kho lưu trữ công khai để thu thập thông tin xác thực nhạy cảm.

Cơ chế vận hành của chiến dịch GhostAction

Theo phân tích từ GitGuardian, kẻ tấn công không thực hiện thu thập dữ liệu một cách ngẫu nhiên. Thay vào đó, các workflow độc hại được thiết kế để kiểm tra lịch sử cấu hình của kho lưu trữ, tìm kiếm các tham chiếu bí mật được định dạng theo cú pháp ${{ secrets.NAME }}. Sau khi xác định được các tên biến bí mật, kẻ tấn công sẽ chèn trực tiếp các tên này vào workflow độc hại để đảm bảo việc thu thập dữ liệu đạt hiệu quả cao nhất.

Các tệp tin độc hại thường được đặt tên là github_actions_security.yml với thông điệp commit Add Github Actions Security workflow. Kỹ thuật này giúp chúng dễ dàng vượt qua các bước kiểm tra mã nguồn nhanh chóng của các nhà phát triển. Khi một push sự kiện xảy ra, workflow sẽ tự động thực thi lệnh curl để gửi dữ liệu bí mật tới hạ tầng do kẻ tấn công kiểm soát thông qua phương thức POST.

Biến thể và hạ tầng điều khiển (C2)

Trong giai đoạn mới nhất, kẻ tấn công đã chuyển sang sử dụng địa chỉ IP 193.32.204.199 để nhận dữ liệu qua giao thức HTTP thuần. Một biến thể nhỏ hơn được phát hiện trong 7 kho lưu trữ sử dụng tệp security-check.yml, gửi dữ liệu tới một endpoint API có chứa định danh duy nhất, cho phép kẻ tấn công theo dõi các bí mật bị đánh cắp theo từng kho lưu trữ cụ thể.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
IP C2 hiện tại193.32.204.199Điểm nhận dữ liệu đánh cắp qua HTTP
IP C2 lịch sử170.39.218.2Hạ tầng sử dụng từ tháng 10/2025 đến tháng 3/2026
Tệp workflow chínhgithub_actions_security.ymlTệp thực thi chính để đánh cắp bí mật
Tệp workflow biến thểsecurity-check.ymlBiến thể sử dụng cho theo dõi theo ID

Phân tích kỹ thuật và dấu hiệu nhận biết (IOCs)

Kẻ tấn công thể hiện sự kiên trì đáng kể khi không chỉ tạo mới mà còn cập nhật các tệp workflow đã bị xâm nhập từ các đợt tấn công trước đó. Việc sử dụng thông điệp commit Update Github Actions Security workflow cho thấy kẻ tấn công duy trì quyền kiểm soát lâu dài đối với các kho lưu trữ mục tiêu. Dưới đây là các dấu hiệu nhận biết (IOCs) mà các đội ngũ SOC cần lưu ý:

  • Hành vi đáng ngờ: Sử dụng lệnh curl -s -X POST -d để truyền dữ liệu ra ngoài môi trường CI/CD.
  • Thông điệp commit: Cần rà soát các commit có nội dung Add Github Actions Security workflow hoặc Update Github Actions Security workflow.
  • Tên tệp workflow: Kiểm tra sự tồn tại của github_actions_security.yml hoặc security-check.yml trong thư mục .github/workflows/.

⚠️ Cảnh báo quan trọng: Việc xóa tệp workflow độc hại chỉ là bước đầu tiên. Do kẻ tấn công đã có quyền truy cập vào kho lưu trữ, các tổ chức bắt buộc phải thu hồi toàn bộ các GitHub Personal Access Tokens (PAT) đã bị lộ, xoay vòng các khóa bí mật (secrets) và kiểm tra lại toàn bộ nhật ký kiểm toán (audit logs) để xác định phương thức xâm nhập ban đầu.

Khuyến nghị phòng thủ và Hardening hệ thống

Để giảm thiểu rủi ro từ các cuộc tấn công chuỗi cung ứng tương tự, các tổ chức cần áp dụng các biện pháp bảo mật nghiêm ngặt đối với quy trình CI/CD. Theo hướng dẫn từ GitHub Security Hardening, các bước sau đây là bắt buộc:

  • Giới hạn quyền hạn: Cấu hình GITHUB_TOKEN với quyền hạn tối thiểu (least-privilege) cần thiết cho từng workflow.
  • Ghim phiên bản (Pinning): Sử dụng mã SHA đầy đủ thay vì tag hoặc branch cho các action của bên thứ ba để đảm bảo tính bất biến.
  • Kiểm soát môi trường: Thiết lập phê duyệt thủ công (environment approval) cho các bí mật triển khai nhạy cảm.
  • Giám sát lưu lượng: Theo dõi lưu lượng mạng đi ra từ các CI runner để phát hiện các kết nối bất thường tới các IP lạ như 193.32.204.199.

Cuối cùng, việc triển khai xác thực đa yếu tố (MFA) chống phishing là yếu tố then chốt để bảo vệ tài khoản của các nhà phát triển, ngăn chặn kẻ tấn công chiếm quyền điều khiển tài khoản maintainer và sử dụng nó làm bàn đạp để thực hiện các hành vi độc hại như chèn mã, đánh cắp dữ liệu hoặc chạy các tiến trình đào tiền ảo trái phép.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề