veilletech.fr
26 sept. Feed du jour
#01 SÉCURITÉ Faille

GitHub Actions : deux actions infectées sont revenues

Un tag se déplace. Une empreinte, jamais.

Deux GitHub Actions compromises en mai par la campagne Mini Shai-Hulud, actions-cool/issues-helper et actions-cool/maintain-one-comment, ont été réactivées le 16 septembre sans que leurs tags aient été nettoyés. Tout workflow qui les appelait par tag a de nouveau exécuté la charge qui vole les secrets de CI, sans aucun changement de son côté. GitHub les a désactivées une seconde fois.

2 min de lectureintermédiairevidéo 1:19
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Pourquoi ça compte
  3. Comment s'y prendre
  4. À retenir

Ce qui se passe

Deux GitHub Actions du compte actions-cool, compromises le 18 mai 2026 pendant la campagne Mini Shai-Hulud puis désactivées, sont redevenues téléchargeables le 16 septembre 2026, entre 11 h 09 et 18 h 16 (GMT+2). La raison de cette réouverture n'est pas connue. Leurs tags de version, eux, n'avaient jamais été nettoyés : ils désignaient toujours le code malveillant introduit en mai.

Karlo Zanki, chercheur chez Socket, a documenté la réactivation. GitHub a désactivé les deux dépôts une seconde fois ; ils affichent désormais un message de suspension pour violation des conditions d'utilisation.

Pourquoi ça compte

La charge de mai récolte les secrets disponibles dans le pipeline CI/CD et les envoie à un serveur de l'attaquant. Le domaine d'exfiltration, t.m-kosche[.]com, est celui des paquets npm de l'écosystème @antv piégés le même mois, ce qui rattache les deux incidents au même groupe.

L'épisode a ceci d'inhabituel qu'il n'a rien fallu de neuf : ni version publiée, ni compte détourné, ni modification du workflow de la victime. Un tag Git est une étiquette mobile ; un workflow qui écrit @v2.2.1 s'en remet à l'état du dépôt d'en face au moment de l'exécution. Le dépôt a rouvert, le tag pointait au mauvais endroit, la charge est repartie.

Ces deux actions entretiennent les tickets : fermer les inactifs, trier les nouveaux, tenir à jour un commentaire de robot. Elles tournent donc chaque jour, ou à chaque ticket ou pull request ouvert. Socket estime que la plupart des dépôts concernés ont réexécuté la charge dans les 24 heures.

Comment s'y prendre

Seuls les workflows épinglés sur le SHA complet d'un commit antérieur au 18 mai 2026 sont hors de cause. Pour tous les autres :

  1. Repérer chaque référence aux deux actions, et traiter actions-cool/issues-helper@v2.2.1 comme compromise.
  2. Retirer l'appel, ou l'épingler sur un SHA sain antérieur au 18 mai.
  3. Faire tourner tous les secrets auxquels ces workflows avaient accès.
  4. Relire l'historique des exécutions : une exécution réussie après une longue série d'échecs à l'étape « Set up job » trahit la réouverture du dépôt.
  5. Chercher des commits inattendus depuis le 16 septembre.
Terminal
grep -rn "actions-cool/" .github/workflows/

Source : Compromised GitHub Actions Came Back Online and Resumed Executing Mini Shai-Hulud Malware, The Hacker News, 25 septembre 2026. Analyse d'origine : Socket.