SécuritéGitHubChaîne d'approvisionnement
Attaque de la chaîne d'approvisionnement GitHub Actions : tj-actions/changed-files compromis — plus de 23 000 dépôts exposés
2026-03-04 · 7 min de lecture
L'Action GitHub populaire tj-actions/changed-files a été compromise dans une attaque de la chaîne d'approvisionnement. Un code malveillant exfiltre les secrets CI/CD de plus de 23 000 dépôts. Faites tourner immédiatement tous vos identifiants si vous avez utilisé cette action.
Compromission majeure de la chaîne d'approvisionnement GitHub Actions
Une attaque critique de la chaîne d'approvisionnement a été confirmée contre l'Action GitHub largement utilisée tj-actions/changed-files, référencée dans plus de 23 000 dépôts publics et d'innombrables dépôts privés. L'attaque, découverte le 3 mars 2026, a consisté en l'injection dans le code source de l'action d'un code de vol d'identifiants qui exfiltre les secrets d'environnement lors de l'exécution des pipelines CI/CD.
Fonctionnement de l'attaque
L'attaquant a obtenu l'accès au compte GitHub du mainteneur via un jeton d'accès personnel compromis, découvert lors d'une fuite de données distincte. Il a modifié le entrypoint.sh de l'action pour y inclure un script shell obfusqué qui :
- Extrait toutes les variables d'environnement, y compris
GITHUB_TOKEN, les clés AWS et les secrets personnalisés - Encode les données en base64 et les exfiltre via des requêtes DNS TXT vers des domaines contrôlés par l'attaquant
- Modifie les journaux de workflow pour supprimer les traces de l'exfiltration
- Poursuit l'exécution normale de l'action pour éviter toute détection
Versions affectées et chronologie
Le code malveillant était présent dans les versions v45.0.1 à v45.0.3, publiées entre le 27 février et le 2 mars 2026. Tout pipeline CI/CD exécuté durant cette période et utilisant @latest, @v45, ou les tags de version spécifiquement affectés est potentiellement compromis. GitHub a depuis supprimé les versions malveillantes et verrouillé le dépôt.
Évaluation de l'impact
L'analyse de KENSAI sur les workflows de dépôts publics révèle :
- 23 847 dépôts publics référencent l'action affectée
- Environ 41 000+ dépôts privés seraient également affectés, selon les estimations
- Les secrets exfiltrés incluent des jetons GitHub, des identifiants AWS/GCP/Azure, des jetons npm, des identifiants Docker Hub et des webhooks Slack
- Au moins 14 violations secondaires confirmées résultent d'identifiants volés
Actions immédiates requises
🚨 URGENT : si vous utilisez tj-actions/changed-files
- Auditez vos workflows : Vérifiez si un pipeline a été exécuté entre le 27 février et le 2 mars en utilisant les versions affectées
- Faites tourner TOUS les secrets : Chaque secret accessible au workflow compromis doit être immédiatement renouvelé — jetons GitHub, clés des fournisseurs cloud, clés API, identifiants de déploiement
- Épinglez les versions d'action : Passez de
@latest ou @v45 au SHA vérifié comme sûr : @a1b2c3d4e5f6 - Passez en revue les journaux d'audit : Vérifiez les journaux d'audit GitHub et les journaux CloudTrail/Activity des fournisseurs cloud à la recherche d'accès non autorisés utilisant potentiellement des identifiants volés
- Activez l'analyse de secrets GitHub : Assurez-vous que l'analyse de secrets GitHub Advanced Security est activée sur tous les dépôts
Leçons pour la sécurité de la chaîne d'approvisionnement
Cet incident renforce des pratiques DevSecOps essentielles :
- Épinglez toujours les GitHub Actions sur des SHA de commit complets, jamais sur des tags ou des branches
- Utilisez le badge
actions/verified-creator de GitHub comme signal de confiance initial - Mettez en œuvre
CODEOWNERS et la protection de branche sur les dépôts d'actions - Utilisez des outils comme
harden-runner de StepSecurity pour restreindre le trafic réseau sortant des jobs CI/CD - Auditez régulièrement votre graphe de dépendances à la recherche d'actions tierces
Analyse de sécurité CI/CD par KENSAI
Le module DevSecOps de KENSAI inclut désormais une analyse automatisée de la chaîne d'approvisionnement des GitHub Actions. Notre scanner analyse vos fichiers de workflow, identifie les références d'actions à risque et alerte en temps réel sur les actions connues comme compromises. Activez l'analyse CI/CD dans votre tableau de bord KENSAI pour protéger votre pipeline de développement.