《安全周刊》的一份新报告发出警告称,一场网络攻击已使5561个GitHub开源代码库恶意软件感染。

SafeDep的网络安全研究人员详细描述了5月18日发生的供应链攻击(代号“巨齿鲨”)是如何利用GitHub Actions工作流,最终窃取了用户凭据和其他数据。受感染GitHub代码库的完整列表可在SafeDep安全报告中查阅。

报告还详细说了黑客是怎么搞的这次攻击:

2026年5月18日,一个代号“巨齿鲨”的自动化攻击行动在短短六小时内往5,561个GitHub仓库里塞了5,718次恶意提交。攻击者用临时账户和伪造的作者身份(build-bot、auto-ci、ci-bot、pipeline-bot),往GitHub Actions工作流里塞了带base64编码的bash负载,这些负载把CI密钥、云凭证、SSH密钥、OIDC令牌和源代码密钥全偷走,发到216.126.225.129:8443这个C2服务器上。

StepSecurity上也有篇博客详细记录了这次攻击。

“巨齿鲨”是一种教科书级别的直接污染管道执行(d-PPE)攻击,属于CI/CD攻击的一种,攻击者拥有代码仓库的写权限,直接将恶意代码注入工作流定义文件,导致CI系统在下次管道运行时执行攻击者控制的命令,”博客文章中写道。(强调为原文所加。)

SafeDep 的研究人员提醒那些受这次攻击影响的 GitHub 用户,赶紧把仓库回滚一下,还得把所有工作流文件都检查一遍。

5月20日,GitHub发布了一篇博客文章,提到有员工设备被入侵,导致GitHub自有仓库遭到未授权访问。不过,对于所谓的“巨齿鲨”攻击,该公司至今未作任何回应。

然而,4月1日,该公司发布了一篇博客文章,详细讲了讲针对开源供应链的网络攻击新套路,这些攻击通常始于入侵GitHub Actions工作流,就像Megalodon攻击那样。该博客文章为开源项目提供了关于如何“加固你的GitHub Actions工作流”的建议,免得以后再碰上这类攻击。