Minacce e avversari · Furto di credenziali

La pulizia del repo non basta più contro GhostAction

GhostAction ha colpito 346 repository GitHub e ha allargato il furto oltre i segreti di CI/CD: ora estrae credenziali cloud e AI anche dal sorgente e dalla cronologia git. Per chi usa GitHub Actions, il problema non è più il solo workflow alterato, ma l’intero set di segreti che può essere letto dentro il contesto fidato della build.

La campagna modifica un workflow di GitHub Actions per far cercare al job i segreti nel codice e nella storia completa del repository, poi li invia in chiaro a un IP hardcoded. Così una credenziale rimossa dal ramo corrente può restare recuperabile dai commit passati e diventare ancora riutilizzabile.

Per team DevOps e security che tengono segreti in codebase, configurazioni di build o history, la conseguenza è netta: cancellare un secret dal tree attivo non elimina l’esposizione. Se è mai finito nel repository, va trattato come compromesso finché non è ruotato.

2 fonti · 9 ott

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-09

Every edition of this story: La pulizia del repo non basta più contro GhostAction

Altro da oggi