侵害されたGitHub開発者アカウントと関連リポジトリ ·

GhostActionがGitHubワークフローを改変、認証情報窃取と10月の活動拡大を報告

認証情報窃取確認

Socketは10月8日、侵害された2つの開発者アカウントを通じ、UberのathenadriverやPyxelを含む346リポジトリへの悪性GitHub Actionsワークフロー投入を観測しました。影響先で成功実行も確認。10月9日の更新では、500超のアカウントが数万のリポジトリへ投入した活動への広がりを報告しています。 GitGuardianの10月9日更新は同じキャンペーンとの関係を説明し、8月31日~9月30日に772リポジトリへ投入された先行活動では、13リポジトリから26の秘密情報が外部送信されたと報告しています。

ワークフローはActionsの秘密情報に加え、ソースコードとGit履歴のクラウド・AIサービス等の認証情報を探索し外部送信するコードを持ちます。346は当初調査したリポジトリ数で、人数・アカウント数とは区別します。後の規模報告も個別の窃取件数ではありません。最初のアカウント侵害手法は未観測。PyPI・crates.ioでこの活動に起因する悪性版の公開は確認されておらず、パッケージ利用者の感染を推定しません。 GitGuardianの772リポジトリ・373ユーザーおよび組織・2,577の狙われた秘密情報は8~9月の観測です。336の成功実行からの26秘密情報・13リポジトリという窃取観測と分け、Socketの10月の対象規模へ加算しません。発生日欄は先行活動のワークフロー投入を観測した8月31日で、アカウント侵害の開始日は不明です。両一次分析は同じ送信先と手法の継続を説明しています。DevOpsGPTの別の暗号資産採掘コードを同じ攻撃者による活動と断定しません。

出典

公表・続報日:2026-10-09。確認状況と被害規模は参照した発表時点の情報です。