GitHub снова в центре киберскандала — на этот раз из-за атаки, в которой злоумышленники буквально разбрасывали секреты по логам.
Всё началось с уязвимого workflow в проекте SpotBugs: один неудачно размещённый персональный токен доступа стал билетом в админку и открыл хакерам двери в экосистему GitHub Actions.
Далее — цепочка перемещений, подмен и аккуратных подкопов под самые популярные инструменты.
Главным оружием стал изменённый Action tj-actions/changed-files, которым пользуются более 23 000 проектов. Хакеры внедрили в него вредоносный код, который тихо собирал токены и пароли CI/CD и отправлял их... прямиком в публичные журналы сборок. Без шифрования, без камуфляжа — как будто кто-то решил устроить утечку по подписке.
До масштабной атаки были тесты — например, в репозитории Coinbase. А с декабря всё пошло по накатанной: внедрение подменённых коммитов, создание фейковых мейнтейнеров, захват ключевых репозиториев, включая reviewdog. Злоумышленники двигались аккуратно, поэтапно, и лишь один шаг — явная утечка в логи — нарушил всю маскировку.
Расследование продолжается, но уже ясно: атака началась ещё в 2024 году и лишь в марте 2025 всплыла на поверхность. Самый большой вопрос пока без ответа — зачем хакеры, обладая такими возможностями, выложили секреты на всеобщее обозрение? То ли ошибка, то ли демонстрация силы — но шум в open source-среде теперь обеспечен надолго.
Всё началось с уязвимого workflow в проекте SpotBugs: один неудачно размещённый персональный токен доступа стал билетом в админку и открыл хакерам двери в экосистему GitHub Actions.

Далее — цепочка перемещений, подмен и аккуратных подкопов под самые популярные инструменты.
Главным оружием стал изменённый Action tj-actions/changed-files, которым пользуются более 23 000 проектов. Хакеры внедрили в него вредоносный код, который тихо собирал токены и пароли CI/CD и отправлял их... прямиком в публичные журналы сборок. Без шифрования, без камуфляжа — как будто кто-то решил устроить утечку по подписке.
До масштабной атаки были тесты — например, в репозитории Coinbase. А с декабря всё пошло по накатанной: внедрение подменённых коммитов, создание фейковых мейнтейнеров, захват ключевых репозиториев, включая reviewdog. Злоумышленники двигались аккуратно, поэтапно, и лишь один шаг — явная утечка в логи — нарушил всю маскировку.
Расследование продолжается, но уже ясно: атака началась ещё в 2024 году и лишь в марте 2025 всплыла на поверхность. Самый большой вопрос пока без ответа — зачем хакеры, обладая такими возможностями, выложили секреты на всеобщее обозрение? То ли ошибка, то ли демонстрация силы — но шум в open source-среде теперь обеспечен надолго.
Для просмотра ссылки необходимо нажать
Вход или Регистрация