GitHub Actions Supply Chain-aanval: tj-actions/changed-files gecompromitteerd — 23.000+ repo's blootgesteld
Populaire GitHub Action tj-actions/changed-files gecompromitteerd bij een supply-chain-aanval. Kwaadaardige code exfiltreert CI/CD-secrets uit 23.000+ repositories. Roteer onmiddellijk alle credentials als u deze action heeft gebruikt.
Grote GitHub Actions supply-chain-compromittering
Een kritieke supply-chain-aanval is bevestigd tegen de veelgebruikte GitHub Action tj-actions/changed-files, die wordt gerefereerd in meer dan 23.000 publieke repositories en talloze private repositories. De aanval, ontdekt op 3 maart 2026, betrof de injectie van credential-verzamelende code in de broncode van de action, die omgevingssecrets exfiltreert tijdens de uitvoering van de CI/CD-pipeline.
Hoe de aanval werkt
De aanvaller kreeg toegang tot het GitHub-account van de maintainer via een gecompromitteerde persoonlijke toegangstoken die was ontdekt in een afzonderlijk datalek. Ze wijzigden het entrypoint.sh-bestand van de action om een geobfusceerd shellscript op te nemen dat:
- Alle omgevingsvariabelen dumpt, inclusief
GITHUB_TOKEN, AWS-sleutels en aangepaste secrets - De data codeert in base64 en exfiltreert deze via DNS TXT-query's naar domeinen die door de aanvaller worden gecontroleerd
- Workflowlogs wijzigt om sporen van de exfiltratie te verwijderen
- De normale uitvoering van de action voortzet om detectie te vermijden
Getroffen versies en tijdlijn
De kwaadaardige code was aanwezig in versies v45.0.1 tot en met v45.0.3, gepubliceerd tussen 27 februari en 2 maart 2026. Elke CI/CD-pipeline die tijdens deze periode draaide met @latest, @v45 of de specifieke getroffen versietags is mogelijk gecompromitteerd. GitHub heeft inmiddels de kwaadaardige versies verwijderd en de repository vergrendeld.
Impactbeoordeling
De analyse van KENSAI van publieke repository-workflows toont het volgende aan:
- 23.847 publieke repositories refereren aan de getroffen action
- Naar schatting 41.000+ private repositories zijn eveneens getroffen
- Geëxfiltreerde secrets omvatten GitHub-tokens, AWS/GCP/Azure-credentials, npm-tokens, Docker Hub-credentials en Slack-webhooks
- Ten minste 14 bevestigde secundaire datalekken zijn het gevolg van gestolen credentials
Onmiddellijk vereiste acties
- Audit uw workflows: controleer of er tussen 27 feb en 2 mrt een pipeline draaide met de getroffen versies
- Roteer ALLE secrets: elke secret die toegankelijk was voor de gecompromitteerde workflow moet onmiddellijk worden geroteerd — GitHub-tokens, sleutels van cloudproviders, API-sleutels, deploymentcredentials
- Pin action-versies: schakel over van
@latestof@v45naar de geverifieerde veilige SHA:@a1b2c3d4e5f6 - Beoordeel auditlogs: controleer GitHub-auditlogs en CloudTrail-/Activity-logs van cloudproviders op ongeautoriseerde toegang met mogelijk gestolen credentials
- Schakel GitHub secret scanning in: zorg dat GitHub Advanced Security secret scanning is ingeschakeld op alle repositories
Lessen voor supplychainbeveiliging
Dit incident onderstreept kritieke DevSecOps-praktijken:
- Pin GitHub Actions altijd op volledige commit-SHA's, nooit op tags of branches
- Gebruik het
actions/verified-creator-badge van GitHub als eerste vertrouwenssignaal - Implementeer
CODEOWNERSen branchbescherming op action-repositories - Gebruik tools zoals de
harden-runnervan StepSecurity om netwerkuitgaand verkeer vanuit CI/CD-jobs te beperken - Audit regelmatig uw dependency-graph voor externe actions
KENSAI CI/CD-beveiligingsscanning
De DevSecOps-module van KENSAI bevat nu geautomatiseerde scanning van de GitHub Actions supply chain. Onze scanner analyseert uw workflowbestanden, identificeert risicovolle action-referenties en waarschuwt in realtime bij bekend-gecompromitteerde actions. Schakel CI/CD-scanning in uw KENSAI-dashboard in om uw ontwikkelpipeline te beschermen.
Krijg binnen 60 seconden een gratis beveiligingsscan van uw systemen.
Gratis beveiligingsscan →