漏洞  ·  2026-10-12

GhostAction GitHub Actions 供应链攻击升级:500+ 账号 / 数万个仓库,瞄准 AI API 密钥(OpenAI、Anthropic、OpenRouter)

漏洞High 影响Global
此前报告的 GhostAction 攻击(10 月 8 日标记为 346 个仓库)的重大升级:StepSecurity 和 Socket 记录了一波新的 10 月 7-9 日攻击,其中两个知名的维护者账号在 16 分钟内将恶意工作流推送到了 345+ 个仓库,Socket 识别出 500+ 个账号将其提交到了数万个仓库。影响范围现在已波及私有 fork/镜像;一个观察到的案例 (kuafuai/DevOpsGPT) 其 Docker 镜像中还嵌入了 XMRig 矿工。这在窗口期内(10 月 7-10 日披露,10 月 10 日报道)。
这是一个活跃的、真实发生的供应链攻击,直接瞄准 AI 开发者及其工具链:恶意工作流明确地从 AI 代理/DevOps 仓库中收集 Anthropic、OpenAI 和 OpenRouter API 密钥以及云凭证,并且 AI 仓库 (DevOpsGPT) 被直接修改。任何在受影响仓库上运行 CI 的组织都面临凭证被盗的风险,这些凭证可能被用于针对 LLM 消费、模型服务账号和云环境的攻击。
攻击者使用泄露的 PAT/信息窃取日志以维护者身份登录,将恶意 GitHub Actions 工作流 (security-audit.yml / github_actions_security.yml) 提交到默认分支,该工作流在 workflow_dispatch/push 时触发,检出完整历史 (fetch-depth:0),扫描工作树和 git 历史以查找 13 种凭证模式,包括 AWS 密钥和 Anthropic/OpenAI/OpenRouter API 密钥,将 AWS 密钥 ID 与机密配对,并通过明文 HTTP 将所有内容外泄到 193.32.204[.]199。
受影响维护者账号的开源和私有仓库中的 GitHub Actions 工作流(例如 pyxel 作者 Takashi Kitao、Uber athenadriver 作者 Henry Wu),包括面向 AI 的仓库,如 kuafuai/DevOpsGPT
将自 2026 年 8 月 31 日起存在 security-audit.yml / github_actions_security.yml 视为已沦陷:从所有分支/fork 中删除该工作流,撤销已泄露的 GitHub 凭证,轮换所有机密(包括 AI API 密钥),审查私有 fork/镜像。参考:https://thehackernews.com/2026/10/credential-stealing-github-actions.html, https://www.stepsecurity.io/blog/ghostaction-returns
The Hacker News — Credential-Stealing GitHub Actions Workflows Planted in Tens of Thousands of RepositoriesStepSecurity — GhostAction ReturnsSocket — GhostAction: Cloud Credentials Stolen from GitHub Actions
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →