Ce qui se passe
Deux GitHub Actions du compte actions-cool, compromises le 18 mai 2026 pendant
la campagne Mini Shai-Hulud puis désactivées, sont redevenues téléchargeables le
16 septembre 2026, entre 11 h 09 et 18 h 16 (GMT+2). La raison de cette
réouverture n'est pas connue. Leurs tags de version, eux, n'avaient jamais été
nettoyés : ils désignaient toujours le code malveillant introduit en mai.
actions-cool/issues-helperactions-cool/maintain-one-comment
Karlo Zanki, chercheur chez Socket, a documenté la réactivation. GitHub a désactivé les deux dépôts une seconde fois ; ils affichent désormais un message de suspension pour violation des conditions d'utilisation.
Pourquoi ça compte
La charge de mai récolte les secrets disponibles dans le pipeline CI/CD et les
envoie à un serveur de l'attaquant. Le domaine d'exfiltration,
t.m-kosche[.]com, est celui des paquets npm de l'écosystème @antv piégés le
même mois, ce qui rattache les deux incidents au même groupe.
L'épisode a ceci d'inhabituel qu'il n'a rien fallu de neuf : ni version publiée,
ni compte détourné, ni modification du workflow de la victime. Un tag Git est
une étiquette mobile ; un workflow qui écrit @v2.2.1 s'en remet à l'état du
dépôt d'en face au moment de l'exécution. Le dépôt a rouvert, le tag pointait
au mauvais endroit, la charge est repartie.
Ces deux actions entretiennent les tickets : fermer les inactifs, trier les nouveaux, tenir à jour un commentaire de robot. Elles tournent donc chaque jour, ou à chaque ticket ou pull request ouvert. Socket estime que la plupart des dépôts concernés ont réexécuté la charge dans les 24 heures.
Comment s'y prendre
Seuls les workflows épinglés sur le SHA complet d'un commit antérieur au 18 mai 2026 sont hors de cause. Pour tous les autres :
- Repérer chaque référence aux deux actions, et traiter
actions-cool/issues-helper@v2.2.1comme compromise. - Retirer l'appel, ou l'épingler sur un SHA sain antérieur au 18 mai.
- Faire tourner tous les secrets auxquels ces workflows avaient accès.
- Relire l'historique des exécutions : une exécution réussie après une longue série d'échecs à l'étape « Set up job » trahit la réouverture du dépôt.
- Chercher des commits inattendus depuis le 16 septembre.
grep -rn "actions-cool/" .github/workflows/Source : Compromised GitHub Actions Came Back Online and Resumed Executing Mini Shai-Hulud Malware, The Hacker News, 25 septembre 2026. Analyse d'origine : Socket.