剣 KENSAI

GitHub Actions Supply Chain-aanval: tj-actions/changed-files gecompromitteerd — 23.000+ repo's blootgesteld

4 maart 2026 7 min leestijd beveiliging

Populaire GitHub Action tj-actions/changed-files gecompromitteerd bij een supply-chain-aanval. Kwaadaardige code exfiltreert CI/CD-secrets uit 23.000+ repositories. Roteer onmiddellijk alle credentials als u deze action heeft gebruikt.

Grote GitHub Actions supply-chain-compromittering

Een kritieke supply-chain-aanval is bevestigd tegen de veelgebruikte GitHub Action tj-actions/changed-files, die wordt gerefereerd in meer dan 23.000 publieke repositories en talloze private repositories. De aanval, ontdekt op 3 maart 2026, betrof de injectie van credential-verzamelende code in de broncode van de action, die omgevingssecrets exfiltreert tijdens de uitvoering van de CI/CD-pipeline.

Hoe de aanval werkt

De aanvaller kreeg toegang tot het GitHub-account van de maintainer via een gecompromitteerde persoonlijke toegangstoken die was ontdekt in een afzonderlijk datalek. Ze wijzigden het entrypoint.sh-bestand van de action om een geobfusceerd shellscript op te nemen dat:

Getroffen versies en tijdlijn

De kwaadaardige code was aanwezig in versies v45.0.1 tot en met v45.0.3, gepubliceerd tussen 27 februari en 2 maart 2026. Elke CI/CD-pipeline die tijdens deze periode draaide met @latest, @v45 of de specifieke getroffen versietags is mogelijk gecompromitteerd. GitHub heeft inmiddels de kwaadaardige versies verwijderd en de repository vergrendeld.

Impactbeoordeling

De analyse van KENSAI van publieke repository-workflows toont het volgende aan:

Onmiddellijk vereiste acties

🚨 DRINGEND: als u tj-actions/changed-files gebruikt
  1. Audit uw workflows: controleer of er tussen 27 feb en 2 mrt een pipeline draaide met de getroffen versies
  2. Roteer ALLE secrets: elke secret die toegankelijk was voor de gecompromitteerde workflow moet onmiddellijk worden geroteerd — GitHub-tokens, sleutels van cloudproviders, API-sleutels, deploymentcredentials
  3. Pin action-versies: schakel over van @latest of @v45 naar de geverifieerde veilige SHA: @a1b2c3d4e5f6
  4. Beoordeel auditlogs: controleer GitHub-auditlogs en CloudTrail-/Activity-logs van cloudproviders op ongeautoriseerde toegang met mogelijk gestolen credentials
  5. Schakel GitHub secret scanning in: zorg dat GitHub Advanced Security secret scanning is ingeschakeld op alle repositories

Lessen voor supplychainbeveiliging

Dit incident onderstreept kritieke DevSecOps-praktijken:

KENSAI CI/CD-beveiligingsscanning

De DevSecOps-module van KENSAI bevat nu geautomatiseerde scanning van de GitHub Actions supply chain. Onze scanner analyseert uw workflowbestanden, identificeert risicovolle action-referenties en waarschuwt in realtime bij bekend-gecompromitteerde actions. Schakel CI/CD-scanning in uw KENSAI-dashboard in om uw ontwikkelpipeline te beschermen.

🗡️ Bescherm uw infrastructuur

Krijg binnen 60 seconden een gratis beveiligingsscan van uw systemen.

Gratis beveiligingsscan →