Deux actions GitHub compromis réactivées
Deux actions GitHub ont été réactivées après une attaque de type malware Mini Shai-Hulud, mettant en danger les environnements de déploiement.
Résumé de l'article : Compromised GitHub Actions Came Back Online and Resumed Executing Mini Shai-Hulud Malware
L'article rapporte que deux GitHub Actions — actions-cool/issues-helper et actions-cool/maintain-one-comment — ont été réactivés le 16 septembre 2026, après avoir été désactivés en mai 2026 lors d'une attaque par chaîne d'approvisionnement liée au malware Mini Shai-Hulud. Ces actions ont été compromis le 18 mai 2026, permettant d'exfiltrer des secrets sensibles des pipelines CI/CD via un payload malveillant. Le domaine d'exfiltration t.m-kosche.com est partagé entre ces workflows GitHub Actions et des packages npm de l'écosystème @antv, confirmant un lien avec le même cluster d'activité Mini Shai-Hulud. La réactivation des repositories a été effectuée entre 11:09 et 18:16 heure GMT+2, sans changement de configuration ni publication de code nouveau. Le malware restait actif dans les références via des tags (ex. v2.2.1), car les versions ne sont pas nettoyées, ce qui permet à tout workflow référencant ces actions de lancer le payload à la première exécution post-réactivation.
- Version compromis :
actions-cool/issues-helper@v2.2.1etactions-cool/maintain-one-comment(désactivé le 18 mai 2026). - CVE / Malware : Attribué au Mini Shai-Hulud, avec utilisation du domaine
t.m-kosche.compour l'exfiltration. - Date de compromis : 18 mai 2026 (début de l'activité malveillante).
- Date de réactivation : 16 septembre 2026 (entre 11:09 et 18:16 GMT+2).
- Mécanisme de compromis : Le malware persiste via des tags non nettoyés ; les workflows utilisant des tags ne sont pas affectés si ils pinent une version SHA antérieure au 18 mai 2026.
Note : L'incident ne nécessite pas de nouvelle exécution de code ou de mise à jour de configuration. Il démontre que la vulnérabilité réside dans la gestion des tags, pas dans une nouvelle publication.