开源与供应链🔥9.0
黑客滥用GitHub Actions窃取SSH密钥、云凭证与访问令牌
原标题: 黑客滥用GitHub Actions窃取SSH密钥、云凭证与访问令牌
📋总体概括
攻击者将恶意工作流伪装成安全检查注入GitHub Actions,试图窃取SSH私钥、云凭证和访问令牌。研究统计显示恶意工作流共针对2577个密钥,但注入不等于执行,最终确认仅从13个仓库成功外泄26个密钥。该事件揭示了CI/CD流水线中工作流注入攻击的现实威胁,以及暴露面与实际失窃之间的巨大落差,为开源供应链安全敲响警钟。
⚡关键信息
- ▸攻击者将恶意工作流伪装成安全检查,通过GitHub Actions实施密钥窃取
- ▸恶意工作流共瞄准2577个密钥,包括SSH私钥、云凭证和访问令牌
- ▸最终确认仅有13个仓库的26个密钥被成功外泄
- ▸注入恶意工作流不等于有效执行,暴露面与实际失窃存在数量级差距
- ▸事件凸显CI/CD流水线中秘密管理和工作流权限控制的薄弱环节
🔥犀利点评
2577对26,这个近一百倍的落差才是最有价值的数据点:CI/CD里遍地都是密钥,但真正能被恶意工作流摸到的只有执行链路上那一小撮。别被吓唬式标题带偏,但更别掉以轻心,一旦你的工作流被fork或PR触发且权限拉满,你就是那26分之一。fork_PR触发默认只读、密钥按仓库最小化分配,这两条老规矩做不好,GitHub Actions就是免费的后门。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →