SegurançaGitHubCadeia de mantimentos
Ataque à cadeia de suprimentos do GitHub Actions: tj-actions/changed-files comprometida — mais de 23,000 repositórios expostos
2026-03-04 · 7 leitura mínima
Popular GitHub Ação tj-actions/changed-files comprometidos em ataque à cadeia de suprimentos. Código malicioso exfiltra segredos de CI/CD dos repositórios 23,000+. Gire todas as credenciais imediatamente se você usou esta ação.
Comprometimento crítico da cadeia de suprimentos do GitHub Actions
Um ataque crítico à cadeia de suprimentos foi confirmado contra a ação GitHub amplamente utilizada tj-actions/changed-files, referenciada em mais de 23,000 repositórios públicos e em inúmeros repositórios privados. O ataque, descoberto em 3 de março de 2026, envolveu a injeção de código de coleta de credenciais na fonte da ação que exfiltra segredos do ambiente durante a execução do pipeline de CI/CD.
Como funciona o ataque
O invasor obteve acesso à conta GitHub do mantenedor por meio de um token de acesso pessoal comprometido descoberto em uma violação de dados separada. Eles modificaram a ação entrypoint.sh para incluir um script de shell ofuscado que:
- Despeja todas as variáveis de ambiente, incluindo
GITHUB_TOKEN, chaves AWS e segredos personalizados - Codifica os dados em base64 e os exfiltra por meio de consultas TXT DNS para domínios controlados pelo invasor
- Modifica logs de fluxo de trabalho para remover vestígios de exfiltração
- Continua a execução normal da ação para evitar a detecção
Versões e cronograma afetados
O código malicioso estava presente nas versões v45.0.1 através v45.0.3, publicadas entre 27 de fevereiro e 2 de março de 2026. Qualquer pipeline de CI/CD executado durante esse período usando @latest, @v45ou as tags específicas da versão afetada estão potencialmente comprometidas. Desde então, o GitHub removeu as versões maliciosas e bloqueou o repositório.
Avaliação de Impacto
A análise de KENSAI dos fluxos de trabalho de repositórios públicos revela:
- 23,847 repositórios públicos fazem referência à ação afetada
- Uma estimativa 41,000+ repositórios privados também são afetados
- Os segredos exfiltrados incluem tokens GitHub, credenciais AWS/GCP/Azure, tokens npm, credenciais de hub Docker e webhooks do Slack
- Pelo menos 14 confirmou violações secundárias resultaram de credenciais roubadas
Ações imediatas necessárias
🚨 URGENTE: Se você usa tj-actions/changed-files
- Audite seus fluxos de trabalho: Verifique se algum pipeline foi executado entre 27 de fevereiro e 2 de março usando as versões afetadas
- Gire TODOS os segredos: Cada segredo acessível ao fluxo de trabalho comprometido deve ser rotacionado imediatamente – tokens GitHub, chaves do provedor de nuvem, chaves API, credenciais de implantação
- Fixe as versões da ação: Mudar de
@latest ou @v45 para o SHA seguro verificado: @a1b2c3d4e5f6 - Revise os registros de auditoria: Verifique os logs de auditoria GitHub e os logs de atividades/CloudTrail do provedor de nuvem para acesso não autorizado usando credenciais potencialmente roubadas
- Habilite a verificação secreta GitHub: Certifique-se de que a verificação secreta de segurança avançada GitHub esteja habilitada em todos os repositórios
Lições para segurança da cadeia de suprimentos
Este incidente reforça práticas críticas de DevSecOps:
- Sempre fixe ações GitHub em SHAs de commit completo, nunca para tags ou ramificações
- Use GitHub
actions/verified-creator crachá como um sinal inicial de confiança - Implementar
CODEOWNERS e proteção de ramificação em repositórios de ação - Use ferramentas como StepSecurity
harden-runner para restringir a saída de rede de trabalhos de CI/CD - Audite regularmente seu gráfico de dependência para ações de terceiros
Verificação de segurança de CI/CD do KENSAI
O módulo DevSecOps do KENSAI agora inclui verificação automatizada da cadeia de suprimentos de ações GitHub. Nosso scanner analisa seus arquivos de fluxo de trabalho, identifica referências de ações arriscadas e emite alertas sobre ações comprometidas em tempo real. Ative a verificação de CI/CD em seu painel KENSAI para proteger seu pipeline de desenvolvimento.