Trusence Teknoloji, her gün
Son güncelleme: 26 Eylül 2026 English
← Tüm haberler
Güvenlik

Mini Shai-Hulud ile ilişkili iki GitHub Action, zararlı kodla birlikte yeniden etkinleşti

Mayıs’taki Mini Shai-Hulud kampanyasıyla bağlantılı iki GitHub Action, 16–25 Eylül arasında eski zararlı sürümlerine işaret edecek şekilde yeniden kullanıma açıldı; GitHub 25 Eylül’de bu action’ları tekrar devre dışı bıraktı.

Mayıs ayındaki Mini Shai-Hulud kampanyasıyla ilişkili iki GitHub Action, 16 Eylül’de tekrar etkinleştirildi ve 25 Eylül’e kadar bu şekilde kaldı. Bu süreçte action’ların release tag’leri, önceki zararlı kodun bulunduğu commit’lere işaret ediyordu; bu tag’leri kullanan workflow’lar, farkında olmadan aynı payload’ı yeniden çalıştırma riskiyle karşı karşıyaydı.

Socket, söz konusu payload’ın index.js içinde, gizlenmiş (obfuscated) bir biçimde yer aldığını tespit etti. Bu bulguların ardından GitHub, 25 Eylül’de her iki action’ı yeniden devre dışı bıraktı. Böylece bu action’lara referans veren workflow’lar, kodu çalıştırmak yerine hata vererek başarısız olmaya başladı.

Mini Shai-Hulud’un Mayıs ayındaki saldırısı, toplam 323 npm paketini ve 639 paket sürümünü etkiledi. Bu zararlı kod, özellikle geliştirici token’ları, kimlik bilgileri ve CI/CD süreçlerinde kullanılan gizli anahtarları hedef alıyordu.

GitHub’ın dependency graph verilerine göre issues-helper için yaklaşık 15.000 repository bağımlılık bildiriyor. Ancak bu sayı, bu repository’lerin hepsinin gerçekten saldırıdan etkilendiği veya mutable tag kullandığı anlamına gelmiyor; kaç tanesinin fiilen risk altında olduğu şu an net değil.

Socket, bu action’ları kullanan ekiplerin ilgili action’ları tamamen kaldırmasını veya güvenilir olduğu doğrulanmış temiz bir commit’e sabitlemesini öneriyor. Ayrıca 16 Eylül’den bu yana yapılmış tüm workflow çalıştırmalarının incelenmesi ve etkilenen tag’lerle çalışan workflow’ların erişebildiği tüm gizli anahtarların ve kimlik bilgilerinin döndürülmesi tavsiye ediliyor.

Neden önemli

Mini Shai-Hulud kampanyasıyla bağlantılı action’ların kısa süreliğine de olsa zararlı kodla yeniden devreye girmesi, GitHub Actions ekosisteminde güvenlik riskinin tek seferlik bir olay olmadığını gösteriyor. On gün boyunca aktif kalan bu release tag’leri, onları kullanan workflow’ların tekrar geliştirici kimlik bilgileri ve CI/CD gizlerini sızdırabilecek payload’ı çalıştırma ihtimalini gündeme getirdi. Mayıs saldırısında yüzlerce npm paketinin ve sürümünün hedef alınmış olması ve issues-helper’a bağlı binlerce repository’nin bulunması, etki alanının geniş olabileceğini ama kesin olarak ölçülemediğini ortaya koyuyor. Ekiplerin action’ları kaldırma, temiz commit’e sabitleme, son çalıştırmaları gözden geçirme ve sırları döndürme yönünde harekete geçmesi, bu tür supply chain saldırılarında te

Kaynaklar

  • BleepingComputer