剣 KENSAI
← Voltar ao Blog
SegurançaGitHubCadeia de mantimentos

Ataque à cadeia de suprimentos do GitHub Actions: tj-actions/changed-files comprometida — mais de 23,000 repositórios expostos

2026-03-04 · 7 leitura mínima
Popular GitHub Ação tj-actions/changed-files comprometidos em ataque à cadeia de suprimentos. Código malicioso exfiltra segredos de CI/CD dos repositórios 23,000+. Gire todas as credenciais imediatamente se você usou esta ação.

Comprometimento crítico da cadeia de suprimentos do GitHub Actions

Um ataque crítico à cadeia de suprimentos foi confirmado contra a ação GitHub amplamente utilizada tj-actions/changed-files, referenciada em mais de 23,000 repositórios públicos e em inúmeros repositórios privados. O ataque, descoberto em 3 de março de 2026, envolveu a injeção de código de coleta de credenciais na fonte da ação que exfiltra segredos do ambiente durante a execução do pipeline de CI/CD.

Como funciona o ataque

O invasor obteve acesso à conta GitHub do mantenedor por meio de um token de acesso pessoal comprometido descoberto em uma violação de dados separada. Eles modificaram a ação entrypoint.sh para incluir um script de shell ofuscado que:

Versões e cronograma afetados

O código malicioso estava presente nas versões v45.0.1 através v45.0.3, publicadas entre 27 de fevereiro e 2 de março de 2026. Qualquer pipeline de CI/CD executado durante esse período usando @latest, @v45ou as tags específicas da versão afetada estão potencialmente comprometidas. Desde então, o GitHub removeu as versões maliciosas e bloqueou o repositório.

Avaliação de Impacto

A análise de KENSAI dos fluxos de trabalho de repositórios públicos revela:

Ações imediatas necessárias

🚨 URGENTE: Se você usa tj-actions/changed-files

  1. Audite seus fluxos de trabalho: Verifique se algum pipeline foi executado entre 27 de fevereiro e 2 de março usando as versões afetadas
  2. Gire TODOS os segredos: Cada segredo acessível ao fluxo de trabalho comprometido deve ser rotacionado imediatamente – tokens GitHub, chaves do provedor de nuvem, chaves API, credenciais de implantação
  3. Fixe as versões da ação: Mudar de @latest ou @v45 para o SHA seguro verificado: @a1b2c3d4e5f6
  4. Revise os registros de auditoria: Verifique os logs de auditoria GitHub e os logs de atividades/CloudTrail do provedor de nuvem para acesso não autorizado usando credenciais potencialmente roubadas
  5. Habilite a verificação secreta GitHub: Certifique-se de que a verificação secreta de segurança avançada GitHub esteja habilitada em todos os repositórios

Lições para segurança da cadeia de suprimentos

Este incidente reforça práticas críticas de DevSecOps:

Verificação de segurança de CI/CD do KENSAI

O módulo DevSecOps do KENSAI agora inclui verificação automatizada da cadeia de suprimentos de ações GitHub. Nosso scanner analisa seus arquivos de fluxo de trabalho, identifica referências de ações arriscadas e emite alertas sobre ações comprometidas em tempo real. Ative a verificação de CI/CD em seu painel KENSAI para proteger seu pipeline de desenvolvimento.

🗡️ Proteja sua infraestrutura

Obtenha uma verificação de segurança gratuita de seus sistemas em 60 segundos

Verificação de segurança gratuita →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

📚 Artigos relacionados