Новая волна GhostAction: вредоносный «security-audit.yml» вытаскивает облачные и ИИ-ключи из всей истории git

8 октября 2026 года кампания GhostAction через два взломанных аккаунта мейнтейнеров добавила вредоносный workflow GitHub Actions в 346 репозиториев, включая uber/athenadriver и kitao/pyxel. Новый вариант крадёт не только секреты CI, но и ключи AWS, OpenAI, Anthropic и других сервисов из всей истории git. Затронутым командам нужно немедленно ротировать ключи.
Главное отличие от волны 2025 года — охват. Раньше под удар попадали секреты, явно переданные в пайплайн. Теперь workflow прочёсывает рабочее дерево и каждый коммит, поэтому «давно удалённый» ключ из старой ветки так же опасен, как действующий секрет. Для команд это повод пересмотреть DevOps-процессы: кто может менять файлы в .github/workflows и какие запуски проходят без одобрения.
Масштаб шире одного эпизода: по данным Socket, с 7 октября вредоносный workflow закоммитили более 500 аккаунтов GitHub в десятки тысяч репозиториев. Если у вас открытые проекты или форки популярных библиотек, проверьте их сегодня — а для системной защиты пригодится аудит информационной безопасности цепочки поставки.
Что произошло 8 октября
По реконструкции StepSecurity, атака прошла двумя короткими автоматическими окнами:
- 13:20–13:44 UTC — с аккаунта Такаси Китао (
kitao), автора игрового движка pyxel (около 18,4 тыс. звёзд на GitHub, пакеты распространяются через PyPI и crates.io), вредоносный файл получили 27 репозиториев. - 21:10–21:26 UTC — с аккаунта Генри Ву (
henrywoo), первоначального автора athenadriver, — 318 репозиториев: 39 исходных и 279 форков. Среди них henrywoo/pyllama и henrywoo/chatllama.
Отдельно пострадал организационный репозиторий uber/athenadriver: в логе его запуска видно, что сервер злоумышленника подтвердил получение данных в 21:26:04 UTC. На 9 октября StepSecurity насчитала 378 живых заражённых репозиториев.
Как работает вредоносный workflow
Атакующий коммитит файл .github/workflows/security-audit.yml (встречаются также github_actions_security.yml и security-check.yml). Название маскирует его под проверку безопасности, а триггер — любой push или ручной запуск без фильтра веток — гарантирует, что он выполнится сразу.
Дальше workflow делает две вещи:
- Собирает именованные секреты GitHub Actions, доступные пайплайну.
- Прогоняет регулярные выражения по рабочему дереву и полной истории git. Socket насчитала 13 шаблонов: ключи AWS (форматы AKIA и ASIA), токены GitHub и GitLab, ключи OpenAI, Anthropic и OpenRouter, Google и Firebase, токены Slack и ключи SendGrid.
Найденное уходит обычным HTTP POST на жёстко прописанный IP-адрес 193.32.204.199 (порты 80 и 3000) — без шифрования и без промежуточных сервисов.
Почему ключи для ИИ-сервисов в зоне особого риска
Ключи LLM-провайдеров часто живут в репозиториях дольше, чем облачные: их добавляют в прототип, «временно» коммитят в конфиг ноутбука и забывают. Украденный ключ OpenAI или Anthropic — это прямые расходы на чужие запросы и доступ к данным, которые проходили через ваши промпты. Поиск по истории git делает такие забытые ключи главной добычей новой волны.
Что делать командам прямо сейчас
- Найдите в своих репозиториях и форках файлы
security-audit.yml,github_actions_security.yml,security-check.ymlи проверьте коммиты, которые их добавили. - Если файл был и запускался — ротируйте все секреты Actions и все ключи, которые когда-либо попадали в любую ветку, а не только текущие.
- Найдите и отзовите скомпрометированные учётные данные GitHub, через которые был сделан коммит; удалите workflow из всех веток.
- Проверьте запуски workflow с 31 августа 2026 года и журналы облачных провайдеров (для AWS — CloudTrail) за период, когда ключи были открыты.
- Заблокируйте IP
193.32.204.199на исходящем трафике раннеров. - Включите обязательное одобрение запусков workflow — по наблюдению StepSecurity, это единственная мера, которая останавливала эксфильтрацию в этой кампании, — и secret scanning с push protection.
Часто задаваемые вопросы
Чем эта волна отличается от GhostAction 2025 года? В сентябре 2025 года кампания, по данным GitGuardian, украла 3325 секретов — только тех, что были переданы в GitHub Actions. Новый вариант добавляет поиск ключей в коде и во всей истории репозитория.
Если ключ давно удалён из кода, он в безопасности? Нет. Удаление в новом коммите не стирает ключ из истории git — workflow найдёт его. Безопасен только отозванный ключ.
Нас задело, если мы не используем GitHub Actions? Сам workflow запускается только в GitHub Actions. Но если ваш репозиторий на GitHub и вредоносный файл в нём появился, Actions по умолчанию его выполнят.
Источники
StepSecurity — GhostAction Returns: Malicious “Security Audit” Workflows Now Mine Credentials from Entire Git Histories, 9 октября 2026 года (первоисточник).
Socket — New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials, 9 октября 2026 года.
Проверим, не утекают ли ключи из ваших пайплайнов
Секреты в истории git и workflow без одобрения запусков — типичная дыра цепочки поставки. YuSMP Group проведёт аудит репозиториев и CI/CD, найдёт открытые ключи и настроит защиту.