GitHub Actions re-enabled with Mini Shai-Hulud payload still active
Dos acciones de terceros de GitHub que habían sido afectadas anteriormente dentro de una campaña de Mini Shai-Hulud fueron reactivadas por su mantenedor. Aunque el equipo de seguridad de GitHub las había retirado tras su compromiso inicial para evitar la descarga de código dañino, las herramientas volvieron a estar disponibles y mantuvieron las etiquetas de lanzamiento apuntando al contenido malicioso previo, provocando que los flujos de trabajo que las utilizaban descargaran el elemento peligroso.
Especialistas de la compañía de seguridad Socket detectaron que las herramientas operaron nuevamente con el mismo código ofuscado, sin que se hubieran limpiado las etiquetas antes de su reactivación. Aunque el gráfico de dependencias de GitHub señala que miles de repositorios dependen de una de estas acciones, todavía no se ha determinado con exactitud cuántos proyectos se vieron afectados ni la razón por la cual los repositorios fueron rehabilitados sin una limpieza previa.
Posteriormente, las acciones fueron inhabilitadas de nuevo en la plataforma, lo que provocó que los flujos de trabajo que las empleaban fallaran en lugar de ejecutar el contenido malicioso. Ante esta situación, los investigadores sugieren localizar las referencias a ambas herramientas, eliminarlas o fijar un commit limpio y verificado, revisar las ejecuciones realizadas durante el periodo de exposición y rotar las credenciales que pudieran haber quedado expuestas.