Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Новая волна GhostAction: вредоносный «security-audit.yml» вытаскивает облачные и ИИ-ключи из всей истории git

11 октября 2026·5 мин чтения
GitHub ActionsSupply chain
GhostAction: кража ключей через GitHub Actions

8 октября 2026 года кампания GhostAction через два взломанных аккаунта мейнтейнеров добавила вредоносный workflow GitHub Actions в 346 репозиториев, включая uber/athenadriver и kitao/pyxel. Новый вариант крадёт не только секреты CI, но и ключи AWS, OpenAI, Anthropic и других сервисов из всей истории git. Затронутым командам нужно немедленно ротировать ключи.

Главное отличие от волны 2025 года — охват. Раньше под удар попадали секреты, явно переданные в пайплайн. Теперь workflow прочёсывает рабочее дерево и каждый коммит, поэтому «давно удалённый» ключ из старой ветки так же опасен, как действующий секрет. Для команд это повод пересмотреть DevOps-процессы: кто может менять файлы в .github/workflows и какие запуски проходят без одобрения.

Масштаб шире одного эпизода: по данным Socket, с 7 октября вредоносный workflow закоммитили более 500 аккаунтов GitHub в десятки тысяч репозиториев. Если у вас открытые проекты или форки популярных библиотек, проверьте их сегодня — а для системной защиты пригодится аудит информационной безопасности цепочки поставки.

Что произошло 8 октября

По реконструкции StepSecurity, атака прошла двумя короткими автоматическими окнами:

  • 13:20–13:44 UTC — с аккаунта Такаси Китао (kitao), автора игрового движка pyxel (около 18,4 тыс. звёзд на GitHub, пакеты распространяются через PyPI и crates.io), вредоносный файл получили 27 репозиториев.
  • 21:10–21:26 UTC — с аккаунта Генри Ву (henrywoo), первоначального автора athenadriver, — 318 репозиториев: 39 исходных и 279 форков. Среди них henrywoo/pyllama и henrywoo/chatllama.

Отдельно пострадал организационный репозиторий uber/athenadriver: в логе его запуска видно, что сервер злоумышленника подтвердил получение данных в 21:26:04 UTC. На 9 октября StepSecurity насчитала 378 живых заражённых репозиториев.

Как работает вредоносный workflow

Атакующий коммитит файл .github/workflows/security-audit.yml (встречаются также github_actions_security.yml и security-check.yml). Название маскирует его под проверку безопасности, а триггер — любой push или ручной запуск без фильтра веток — гарантирует, что он выполнится сразу.

Дальше workflow делает две вещи:

  1. Собирает именованные секреты GitHub Actions, доступные пайплайну.
  2. Прогоняет регулярные выражения по рабочему дереву и полной истории git. Socket насчитала 13 шаблонов: ключи AWS (форматы AKIA и ASIA), токены GitHub и GitLab, ключи OpenAI, Anthropic и OpenRouter, Google и Firebase, токены Slack и ключи SendGrid.

Найденное уходит обычным HTTP POST на жёстко прописанный IP-адрес 193.32.204.199 (порты 80 и 3000) — без шифрования и без промежуточных сервисов.

Почему ключи для ИИ-сервисов в зоне особого риска

Ключи LLM-провайдеров часто живут в репозиториях дольше, чем облачные: их добавляют в прототип, «временно» коммитят в конфиг ноутбука и забывают. Украденный ключ OpenAI или Anthropic — это прямые расходы на чужие запросы и доступ к данным, которые проходили через ваши промпты. Поиск по истории git делает такие забытые ключи главной добычей новой волны.

Что делать командам прямо сейчас

  1. Найдите в своих репозиториях и форках файлы security-audit.yml, github_actions_security.yml, security-check.yml и проверьте коммиты, которые их добавили.
  2. Если файл был и запускался — ротируйте все секреты Actions и все ключи, которые когда-либо попадали в любую ветку, а не только текущие.
  3. Найдите и отзовите скомпрометированные учётные данные GitHub, через которые был сделан коммит; удалите workflow из всех веток.
  4. Проверьте запуски workflow с 31 августа 2026 года и журналы облачных провайдеров (для AWS — CloudTrail) за период, когда ключи были открыты.
  5. Заблокируйте IP 193.32.204.199 на исходящем трафике раннеров.
  6. Включите обязательное одобрение запусков workflow — по наблюдению StepSecurity, это единственная мера, которая останавливала эксфильтрацию в этой кампании, — и secret scanning с push protection.

Часто задаваемые вопросы

Чем эта волна отличается от GhostAction 2025 года? В сентябре 2025 года кампания, по данным GitGuardian, украла 3325 секретов — только тех, что были переданы в GitHub Actions. Новый вариант добавляет поиск ключей в коде и во всей истории репозитория.

Если ключ давно удалён из кода, он в безопасности? Нет. Удаление в новом коммите не стирает ключ из истории git — workflow найдёт его. Безопасен только отозванный ключ.

Нас задело, если мы не используем GitHub Actions? Сам workflow запускается только в GitHub Actions. Но если ваш репозиторий на GitHub и вредоносный файл в нём появился, Actions по умолчанию его выполнят.

Источники

StepSecurity — GhostAction Returns: Malicious “Security Audit” Workflows Now Mine Credentials from Entire Git Histories, 9 октября 2026 года (первоисточник).

Socket — New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials, 9 октября 2026 года.

Проверим, не утекают ли ключи из ваших пайплайнов

Секреты в истории git и workflow без одобрения запусков — типичная дыра цепочки поставки. YuSMP Group проведёт аудит репозиториев и CI/CD, найдёт открытые ключи и настроит защиту.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна помощь с безопасностью CI/CD и репозиториев — обсудим проект.