GitHub Actions ถูกแฮ็กกลับมาออนไลน์ รันมัลแวร์ Mini Shai-Hulud อีกครั้ง
แอ็กชัน GitHub Actions จาก actions-cool ถูกปิดใช้งานเป็นครั้งที่สอง หลังกลับมาออนไลน์และรันมัลแวร์ Mini Shai-Hulud อีกครั้ง
แอ็กชัน GitHub Actions จำนวน 2 รายการจากบัญชีผู้ใช้งาน actions-cool ถูกปิดใช้งานเป็นครั้งที่สอง หลังจากที่ที่เก็บซอร์สโค้ดกลับมาเข้าถึงได้อีกครั้งเมื่อสัปดาห์ที่ผ่านมา โดยแอ็กชันทั้งสองถูกแฮ็กมาตั้งแต่แคมเปญ Mini Shai-Hulud ในเดือนพฤษภาคมปี 2569 และเริ่มกลับมารันมัลแวร์อีกครั้งทันทีที่กลับสู่สถานะออนไลน์
เหตุการณ์นี้สร้างความกังวลให้กับนักพัฒนาซอฟต์แวร์จำนวนมาก เนื่องจากแอ็กชันเหล่านี้ถูกนำมาใช้งานอย่างแพร่หลายในกระบวนการพัฒนาซอฟต์แวร์แบบอัตโนมัติ การที่มัลแวร์สามารถกลับมาทำงานได้อีกครั้งแสดงให้เห็นถึงช่องโหว่ที่ยังคงสะสมอยู่ในระบบนิเวศของซอฟต์แวร์โอเพนซอร์ส
แคมเปญ Mini Shai-Hulud คืออะไร
แคมเปญ Mini Shai-Hulud เป็นการโจมตีทางไซเบอร์ครั้งใหญ่ที่เกิดขึ้นในเดือนพฤษภาคมปี 2569 โดยมีเป้าหมายหลักอยู่ที่ที่เก็บซอร์สโค้ดบนแพลตฟอร์ม GitHub ผู้โจมตีใช้เทคนิคหลายรูปแบบเพื่อเข้าถึงบัญชีผู้ใช้งานและฝังโค้ดอันตรายลงใน GitHub Actions ซึ่งเป็นเครื่องมือที่นักพัฒนาใช้ในการรันสคริปต์อัตโนมัติภายในกระบวนการพัฒนาซอฟต์แวร์
มัลแวร์ที่ถูกฝังในแอ็กชันเหล่านี้มีความสามารถในการขโมยข้อมูลประจำตัวและข้อมูลสำคัญอื่นๆ จากระบบที่ใช้งานแอ็กชันที่ติดมัลแวร์ ส่งผลกระทบต่อห่วงโซ่อุปทานของซอฟต์แวร์ในวงกว้าง
แอ็กชันที่ได้รับผลกระทบ
แอ็กชันที่ถูกแฮ็กและกลับมาทำงานอีกครั้งมีทั้งหมด 2 รายการ ได้แก่
- actions-cool/issues-helper
- actions-cool/maintain-one-comment
แอ็กชันทั้งสองนี้เป็นเครื่องมือที่ได้รับความนิยมในหมู่นักพัฒนา โดย issues-helper ใช้สำหรับจัดการปัญหาในโครงการ ขณะที่ maintain-one-comment ใช้สำหรับรักษาความเรียบร้อยของความคิดเห็นในปัญหาหรือคำขอดึงข้อมูล
การกลับมาทำงานของมัลแวร์
สิ่งที่น่ากังวลที่สุดในเหตุการณ์นี้คือมัลแวร์ที่ถูกฝังไว้ในแอ็กชันได้กลับมาทำงานอีกครั้งโดยอัตโนมัติทันทีที่ที่เก็บซอร์สโค้ดกลับมาเข้าถึงได้ แม้ว่าจะผ่านมาหลายเดือนนับตั้งแต่การโจมตีครั้งแรก แต่โค้ดอันตรายยังคงอยู่ในระบบและพร้อมทำงานทันทีที่มีการเรียกใช้แอ็กชัน
นักวิจัยด้านความปลอดภัยระบุว่าการที่มัลแวร์ยังคงทำงานได้หลังจากผ่านมานานหลายเดือน แสดงให้เห็นว่าผู้โจมตีได้วางแผนมาอย่างดีและอาจมีกลไกในการซ่อนตัวจากการตรวจจับของระบบรักษาความปลอดภัย
สถานะปัจจุบันและแนวทางป้องกัน
ปัจจุบันทั้งสองแอ็กชันถูกปิดใช้งานอีกครั้งเพื่อป้องกันการแพร่กระจายของมัลแวร์ เมื่อเข้าไปยังหน้าที่เก็บซอร์สโค้ดของแอ็กชันทั้งสอง ผู้ใช้งานจะพบข้อความแจ้งว่าไม่สามารถเข้าถึงได้
นักพัฒนาที่เคยใช้งานแอ็กชันเหล่านี้ควรตรวจสอบระบบของตนเองทันที เพื่อดูว่ามีการรันแอ็กชันที่ติดมัลแวร์หรือไม่ และควรเปลี่ยนข้อมูลประจำตัวที่อาจถูกขโมยไป รวมถึงตรวจสอบโทเคนและคีย์ที่ใช้ในการเข้าถึงระบบต่างๆ นอกจากนี้ควรหลีกเลี่ยงการใช้งานแอ็กชันจากแหล่งที่ไม่น่าเชื่อถือ และควรตรวจสอบประวัติการเปลี่ยนแปลงของแอ็กชันก่อนนำมาใช้งานทุกครั้ง
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th