开源与供应链🔥9.0

黑客滥用GitHub Actions窃取SSH密钥、云凭证与访问令牌

原标题: 黑客滥用GitHub Actions窃取SSH密钥、云凭证与访问令牌

GBHackers·2026/10/8 06:11:29🔗 原文

📋总体概括

攻击者将恶意工作流伪装成安全检查注入GitHub Actions,试图窃取SSH私钥、云凭证和访问令牌。研究统计显示恶意工作流共针对2577个密钥,但注入不等于执行,最终确认仅从13个仓库成功外泄26个密钥。该事件揭示了CI/CD流水线中工作流注入攻击的现实威胁,以及暴露面与实际失窃之间的巨大落差,为开源供应链安全敲响警钟。

⚡关键信息

  • ▸攻击者将恶意工作流伪装成安全检查,通过GitHub Actions实施密钥窃取
  • ▸恶意工作流共瞄准2577个密钥,包括SSH私钥、云凭证和访问令牌
  • ▸最终确认仅有13个仓库的26个密钥被成功外泄
  • ▸注入恶意工作流不等于有效执行,暴露面与实际失窃存在数量级差距
  • ▸事件凸显CI/CD流水线中秘密管理和工作流权限控制的薄弱环节

🔥犀利点评

2577对26,这个近一百倍的落差才是最有价值的数据点:CI/CD里遍地都是密钥,但真正能被恶意工作流摸到的只有执行链路上那一小撮。别被吓唬式标题带偏,但更别掉以轻心,一旦你的工作流被fork或PR触发且权限拉满,你就是那26分之一。fork_PR触发默认只读、密钥按仓库最小化分配,这两条老规矩做不好,GitHub Actions就是免费的后门。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →