Компрометация GitHub Actions-обработчика changed-files, применяемого в 23 тысячах репозиториев

Компрометация GitHub Actions-обработчика changed-files, применяемого в 23 тысячах репозиториев

Выявлена подстановка вредоносного изменения в репозиторий проекта changed-files, развивающего обработчик к системе GitHub Actions, позволяющей автоматически запускать сценарии сборки и тестирования кодовых баз при срабатывании определённых событий, таких как поступление push-запроса, создание релизов, открытие/закрытие issue и открытие/закрытие pull-запросов. Обработчик changed-files использовался в 23 тысячах репозиториев, применяющих GitHub Actions в инфраструктуре непрерывной интеграции, для отслеживания изменения файлов и каталогов....
18:12, 19.03.2025
Источник: www.opennet.ru  
Рубрика: «Наука, Техника»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

Сотни новообнаруженных репозиториев GitHub содержат вредоносное ПОСотни новообнаруженных репозиториев GitHub содержат вредоносное ПО Общедоступные репозитории, такие как GitHub, PyPI и другие, все чаще оказываются каналом распространения вредоносов, причем кампании могут длиться го ...

В ходе атаки GhostAction скомпрометировано 817 репозиториев на GitHubВ ходе атаки GhostAction скомпрометировано 817 репозиториев на GitHub Исследователи из компании GitGuardian выявили массовую атаку на пользователей GitHub, в ходе которой был получен контроль над 327 учётными записями и ...

GitHub вводит лимит в сто тысяч репозиториев для одной организацииGitHub вводит лимит в сто тысяч репозиториев для одной организации Компания GitHub объявила о введении ограничения в 100 тысяч репозиториев для одной учётной записи пользователя или организации. Ограничение вступит в ...

Взломан популярный обработчик GitHub Action, использующийся в 23 000 репозиториевВзломан популярный обработчик GitHub Action, использующийся в 23 000 репозиториев Обнаружена компрометация пакета tj-actions/changed-files, который является частью tj-actions. Это один из многочисленных GitHub Actions на одноименно ...

Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториевУязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев В GitHub MCP Server, реализации протокола MCP (Model Context Protocol) от GitHub, выявлена уязвимость, позволяющая извлечь данные из приватных репози ...

Доступ к данным из удалённых и приватных репозиториев на GitHub, имеющих форкиДоступ к данным из удалённых и приватных репозиториев на GitHub, имеющих форки Компания Truffle Security опубликовала сценарии атак на несколько типовых приёмов работы с репозиториями на GitHub, позволяющие извлечь данные из уда ...

Атака, использующая GitHub Copilot для извлечения данных из приватных репозиториевАтака, использующая GitHub Copilot для извлечения данных из приватных репозиториев Исследователи из компании Legit Security разработали технику атаки на GitHub Copilot, позволяющую извлечь содержимое из приватных репозиториев при ис ...

Данные, удаленные из репозиториев GitHub, остаются доступными навсегда. Даже если они приватныеДанные, удаленные из репозиториев GitHub, остаются доступными навсегда. Даже если они приватные Исследователи по информационной безопасности (ИБ) выявили возможность доступа к данным удаленных репозиториев на GitHub. Данные, включая API-ключи, м ...

Google и GitHub запускают умного помощника для разработчиков: Gemini CLI интегрирован в платформу GitHub ActionsGoogle и GitHub запускают умного помощника для разработчиков: Gemini CLI интегрирован в платформу GitHub Actions Разработчики могут использовать Gemini CLI для генерации тестов, исправления ошибок и других задач — просто написав команду на естественном языке. Th ...

В Раде заявили о 100 тысячах дезертиров из рядов ВСУВ Раде заявили о 100 тысячах дезертиров из рядов ВСУ Стоит отметить, что на массовое дезертирство из рядов ВСУ украинские власть имущие жалуются уже давно. В последнее время число таких случаев только р ...

Volvo объявляет о тысячах увольнений по всему мируVolvo объявляет о тысячах увольнений по всему миру Компания Volvo Cars, принадлежащая китайской холдинговой компании Geely, пишет Profit.Ro, объявила о масштабных увольнениях по всему миру в рамках св ...

В почти двух тысячах домов Брянска включили отоплениеВ почти двух тысячах домов Брянска включили отопление В почти двух тысячах домов Брянска включили отопление. Об этом сообщили в городской администрации. В Брянске стартовал отопительный сезон. Накануне з ...

Red Wings опроверг данные о тысячах застрявших во Вьетнаме туристовRed Wings опроверг данные о тысячах застрявших во Вьетнаме туристов Авиакомпания Red Wings опровергает информацию, распространенную в СМИ и Telegram-каналах, о якобы тысячах туристов, застрявших во Вьетнаме из-за поло ...

МККК сообщил о 16 тысячах сообщений о пленных в России и на УкраинеМККК сообщил о 16 тысячах сообщений о пленных в России и на Украине Россия и Украина с февраля 2022 года уведомили Международный Комитет Красного Креста (МККК) о содержании под стражей 16 тысяч военнослужащих и гражда ...

Стало известно о тысячах жалоб россиян на стихийные свалкиСтало известно о тысячах жалоб россиян на стихийные свалки Навалы мусора на берегах рек, в лесах, на улицах населенных пунктов, а также на частных территориях... ...

Доступен gitmal 1.0, генератор статических web-представлений git-репозиториевДоступен gitmal 1.0, генератор статических web-представлений git-репозиториев Опубликован первый выпуск проекта Gitmal, позволяющего генерировать статические сайты для навигации по Git-репозиториям. Содержимое репозитория преоб ...

МИД РФ назвал вбросами и шумихой сообщения о тысячах спецназовцев из КНДР на базах ДФОМИД РФ назвал вбросами и шумихой сообщения о тысячах спецназовцев из КНДР на базах ДФО Мария Захарова заявила, что первоисточником этих сенсаций стали украинские СМИ, после чего информацию подхватила разведка Южной Кореи ...

Парк Мацумаэ на Хоккайдо: где сакура оживает в тысячах цветовых оттенковПарк Мацумаэ на Хоккайдо: где сакура оживает в тысячах цветовых оттенков Сакура родом из Японии, где ее почитают как священное дерево и верят, что посаженная у дома сакура становится оберегом семьи от темных сил. Отличие я ...

Анонсирован хостинг Git-репозиториев Game of Trees Hub, использующий OpenBSD и GotАнонсирован хостинг Git-репозиториев Game of Trees Hub, использующий OpenBSD и Got Стефан Шперлинг (Stefan Sperling), мейнтейнер стека протоколов 802.11 в OpenBSD и автор системы управления версиями Got (Game of Trees), объявил о ра ...

Debian тестирует Debusine, систему индивидуальных репозиториев в стиле PPADebian тестирует Debusine, систему индивидуальных репозиториев в стиле PPA Проект Debian начал тестирование системы Debusine, позволяющей создавать индивидуальные репозитории, через которые можно распространять более новые в ...

Уязвимость в Cursor AI позволяет скрытно запускать код из вредоносных репозиториевУязвимость в Cursor AI позволяет скрытно запускать код из вредоносных репозиториев В редакторе кода с поддержкой ИИ Cursor выявлена серьёзная уязвимость, которая может привести к выполнению произвольного кода при открытии специально ...

Ракова сообщила о двух тысячах экскурсий на предприятия Москвы для учащихся предпрофклассовРакова сообщила о двух тысячах экскурсий на предприятия Москвы для учащихся предпрофклассов Учащиеся предпрофессиональных классов школ Москвы с начала учебного года посетили около двух тысяч экскурсий на предприятиях города, расширяя свои зн ...

Андрей Белоусов заявил о 60 тысячах вооруженных солдат НАТО у границ России и БеларусиАндрей Белоусов заявил о 60 тысячах вооруженных солдат НАТО у границ России и Беларуси Министр обороны России выступил на совместной Коллегии оборонных ведомств двух братских государств ...

Siemens резко сокращает рабочие места: речь о тысячах людей не только в ГерманииSiemens резко сокращает рабочие места: речь о тысячах людей не только в Германии Siemens планирует сократить более 6000 рабочих мест по всему миру в сфере решений для автоматизации и электромобилей. Об этом информирует издание Gaz ...

Российский хакер построил сеть репозиториев с вредоносным ПО для взлома собственных коллегРоссийский хакер построил сеть репозиториев с вредоносным ПО для взлома собственных коллег На GitHub выявлена сеть из свыше 100 репозиториев с вредоносным ПО. Ее мог создать всего один разработчик, профиль которого привязан к электронной по ...

Microsoft переводит GitHub в подразделение CoreAIMicrosoft переводит GitHub в подразделение CoreAI Microsoft включает платформу GitHub в состав подразделения CoreAI, занимающегося разработкой платформ и инструментов на базе искусственного интеллект ...

Накручивание звёзд вредоносным репозиториям на GitHubНакручивание звёзд вредоносным репозиториям на GitHub Исследователи из Университета Карнеги-Меллона, Университета штата Северная Каролина и компании Socket разработали инструментарий для определения прое ...

Microsoft берёт на себя управление GitHubMicrosoft берёт на себя управление GitHub Томас Домке (Thomas Dohmke) объявил о решении уйти с поста руководителя (CEO) компании GitHub для создания нового стартапа. Компания Microsoft намере ...

GitHub преждевременно представил ИИ-модели OpenAI GPT-5GitHub преждевременно «представил» ИИ-модели OpenAI GPT-5 Ранее на этой неделе OpenAI намекнула на скорый анонс новой ИИ-модели GPT-5. В преддверии этого события информация о релизе появилась на платформе Gi ...

GitHub переезжает в облако Microsoft AzureGitHub переезжает в облако Microsoft Azure Стало известно, что платформа GitHub начинает перенос своей инфраструктуры из собственных дата-центров в облако Microsoft Azure. Этот стратегический ...

Репозиторий с кодом WinAmp удалён с GitHubРепозиторий с кодом WinAmp удалён с GitHub Компания Llama Group, которая в сентябре опубликовала исходный код мультимедийного проигрывателя Winamp, удалила репозиторий проекта с GitHub. Причин ...

Через GitHub распространяется опасный троянЧерез GitHub распространяется опасный троян Под видом OSINT-инструментов и DeFi-разработок раздаётся троянец удалённого доступа с весьма широким ассортиментом функций. ...

Обновление Shotstars 3.0, инструмента для отслеживания звёзд на GitHubОбновление Shotstars 3.0, инструмента для отслеживания звёзд на GitHub Обновлён инструмент Shotstars 3.0, отслеживающий движение, исчезновение и появление фиктивных "звёзд" у проектов на GitHub. Штатные возможности GitHu ...

Россиян оставят без промышленного ПО, GitHub и Google DriveРоссиян оставят без промышленного ПО, GitHub и Google Drive В новом пакете санкций США содержатся запреты на поставки программного обеспечения не только для промышленных целей, но и для управления предприятиям ...

Баг в IDE IntelliJ компании JetBrains сливает токены GitHubБаг в IDE IntelliJ компании JetBrains сливает токены GitHub Компания JetBrains предупредила клиентов об исправлении критической уязвимости, которая затрагивает пользователей IDE IntelliJ и позволяет получить д ...

Ростелеком нашел замену GitHub и начинает переходить на неёРостелеком нашел замену GitHub и начинает переходить на неё Российский провайдер Ростелеком анонсировал перевод своих IT-ресурсов на отечественный репозиторий программного кода. Об этом пишет ТАСС. Согласно ис ...

Обновление Shotstars 4.7, инструмента для отслеживания звёзд на GitHubОбновление Shotstars 4.7, инструмента для отслеживания звёзд на GitHub Обновлён инструмент Shotstars 4.7, отслеживающий движение, исчезновение и появление фиктивных "звёзд" у проектов на GitHub. Штатные возможности GitHu ...

Банкер Astaroth использует GitHub, чтобы избегать блокировокБанкер Astaroth использует GitHub, чтобы избегать блокировок Специалисты McAfee Labs изучили новую кампанию по распространению банковского трояна Astaroth. Теперь вредонос использует GitHub в качестве основы св ...

Обновление Shotstars 0.2, инструмента для отслеживания убывающих звёзд на GitHubОбновление Shotstars 0.2, инструмента для отслеживания убывающих звёзд на GitHub Обновлен инструмент Shotstars 0.2, решающий проблему с отслеживанием исчезновения "звёзд" у проектов на GitHub. Штатные возможности GitHub не предост ...

Малварь Webrat маскируется под эксплоиты и распространяется через GitHubМалварь Webrat маскируется под эксплоиты и распространяется через GitHub Весной 2025 года ИБ-исследователи обнаружили троян Webrat, который распространялся под видом читов для Rust, Counter-Strike и Roblox, а также пиратск ...

Проект Organic Maps перенёс разработку с GitHub на ForgejoПроект Organic Maps перенёс разработку с GitHub на Forgejo Проект Organic Maps, развивающий мобильное приложение для автономной навигации с картографическими данными из OpenStreetMap, объявил о переносе разра ...

Ведущие разработчики ИИ продолжают публиковать секретные данные на GitHubВедущие разработчики ИИ продолжают публиковать секретные данные на GitHub Разработчики технологий искусственного интеллекта продолжают пренебрегать соображениями кибербезопасности и конфиденциальности данных, утверждают экс ...

GitHub запустил бесплатную версию Copilot для автодополнения кодаGitHub запустил бесплатную версию Copilot для автодополнения кода Принадлежащий Microsoft сервис для разработчиков программного обеспечения GitHub объявил о выходе бесплатной версии ИИ-инструмента автодополнения код ...

Приложение Apple для программистов  Xcode  получило ИИ-помощника GitHubПриложение Apple для программистов — Xcode — получило ИИ-помощника GitHub GitHub порадовал разработчиков на Mac публичным бета-тестом GitHub Copilot для Xcode. Этот ИИ-помощник по программированию дает советы по мере написа ...

Модель DeepSeek R1 теперь доступна в Azure AI Foundry и GitHubМодель DeepSeek R1 теперь доступна в Azure AI Foundry и GitHub Компания Microsoft добавила языковую модель DeepSeek R1 от китайской ИИ-лаборатории в свои платформы Azure AI Foundry и GitHub. Отметим, что появлени ...

Инициатива GitHub по финансированию повышения безопасности открытых проектовИнициатива GitHub по финансированию повышения безопасности открытых проектов GitHub анонсировал инициативу "GitHub Secure Open Source Fund", нацеленную на финансирование работы по усилению безопасности открытых проектов. На пе ...

FACCT: через GitHub рекламируются ресурсы с вредоносными крякамиFACCT: через GitHub рекламируются ресурсы с вредоносными кряками Исследователи сообщают о продолжении вредоносной кампании по распространению малвари под видом популярных утилит и офисных приложений вместе с ключам ...

Манипуляция с рассылкой уведомлений через GitHub для распространения вредоносного ПОМанипуляция с рассылкой уведомлений через GitHub для распространения вредоносного ПО Распространители вредоносного ПО начали применять новый способ отправки вредоносных писем от имени команды, занимающейся обеспечением безопасности в ...

Утечка токена для полного доступа к GitHub-репозиториям проекта PythonУтечка токена для полного доступа к GitHub-репозиториям проекта Python Исследователи из компании JFrog обнаружили в составе Docker-образа "cabotage-app" токен, предоставляющий доступ с правами администратора к репозитори ...

Прошивка Raspberry Pi Build HAT теперь доступна в открытом доступе на GitHubПрошивка Raspberry Pi Build HAT теперь доступна в открытом доступе на GitHub Это значит, что пользователи смогут не только изучать, как работает прошивка на встроенном микроконтроллере, но и компилировать её самостоятельно или ...

Выпуск системы инициализации SysVinit 3.15. Переход проекта с GitHub на CodeBergВыпуск системы инициализации SysVinit 3.15. Переход проекта с GitHub на CodeBerg Опубликован релиз классической системы инициализации SysVinit 3.15, которая широко применялась в дистрибутивах Linux во времена до systemd и upstart, ...

GitHub переходит на Azure: масштабная миграция в рамках интеграции с MicrosoftGitHub переходит на Azure: масштабная миграция в рамках интеграции с Microsoft GitHub, который Microsoft приобрела в 2018 году за $7,5 млрд, готовится к масштабному переходу на облачную платформу Microsoft Azure. Это решение при ...

Уязвимость в обработчике GitHub Actions, позволявшая скомпрометировать пакеты в NixpkgsУязвимость в обработчике GitHub Actions, позволявшая скомпрометировать пакеты в Nixpkgs Раскрыты сведения об уязвимостях в обработчиках GitHub Actions, автоматически вызываемых при отправке pull-запросов в репозиторий пакетов Nixpkgs, пр ...

В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиторияхВ 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях Компания GitHub опубликовала статистику о выявленных в 2024 году утечках конфиденциальных данных, таких как ключи шифрования, пароли к СУБД и токены ...

Более 1500 игроков Minecraft скачали с GitHub вредоносные читыБолее 1500 игроков Minecraft скачали с GitHub вредоносные читы Аналитики Check Point обнаружили масштабную кампанию по распространению малвари, направленную на игроков Minecraft. Вредоносные моды и читы заражают ...

GitHub заблокировал за плагиат репозиторий разработчика чипов для популярных одноплатных компьютеровGitHub заблокировал за плагиат репозиторий разработчика чипов для популярных одноплатных компьютеров GitHub заблокировал репозиторий чипмейкера Rockchip на основании DMCA-жалобы разработчиков FFmpeg, набора инструментов для работы с видео, на кражу и ...

Проект свободного браузера Ladybird получил пожертвование в 1 млн. долларов от сооснователя GitHubПроект свободного браузера Ladybird получил пожертвование в 1 млн. долларов от сооснователя GitHub Разработчики развиваемого с нуля свободного web-браузера Ladybird объявили о получении пожертвования, размером в 1 млн. долларов. Пожертвование предо ...

GitHub будет брать деньги за те услуги, которые ранее были бесплатнымиGitHub будет брать деньги за те услуги, которые ранее были бесплатными GitHub меняет подход к оплате Actions и готовится брать деньги за то, что раньше было бесплатным. В “Группе Астра” назвали этот шаг “изменением логик ...

GitHub заблокировал репозиторий Rockchip после жалобы о перелицензировании кода FFmpegGitHub заблокировал репозиторий Rockchip после жалобы о перелицензировании кода FFmpeg GitHub заблокировал официальный репозиторий китайской компании Rockchip, в котором развивался модуль MPP (Media Process Platform) с прослойкой для до ...

Ошибка в обработчике GitHub Actions привела к публикации вредоносных релизов UltralyticsОшибка в обработчике GitHub Actions привела к публикации вредоносных релизов Ultralytics Злоумышленники смогли выполнить код с правами обработчика GitHub Actions в репозитории Python-библиотеки Ultralytics, применяемой для решения задач к ...

GitHub принудительно перевёл репозитории проекта Organic Maps в архивный режимGitHub принудительно перевёл репозитории проекта Organic Maps в архивный режим GitHub без предупреждения перевёл репозитории проекта Organic Maps в архивный режим, допускающий доступ только для чтения. Официальных разъяснений на ...

Positive Technologies: атаки через GitHub и GitLab достигли рекордного уровняPositive Technologies: атаки через GitHub и GitLab достигли рекордного уровня Размещая фальшивые проекты на популярных платформах для разработчиков (GitHub и GitLab), злоумышленники обманом заставляют пользователей запускать вр ...

Основные разработчики Ruby взяли на себя управление GitHub-репозиторием RubyGemsОсновные разработчики Ruby взяли на себя управление GitHub-репозиторием RubyGems Юкихиро Мацумото (Yukihiro Matsumoto), создатель языка Ruby, объявил о переводе под управление основной команды разработчиков языка Ruby (Ruby Core T ...

Генератор картинок с GitHub оказался вирусом, укравшим все данные жертвы и лишившим ее работыГенератор картинок с GitHub оказался вирусом, укравшим все данные жертвы и лишившим ее работы В прошлом году сотрудник компании Disney Мэтью Ван Андел стал жертвой хакерской атаки, которая привела к утечке конфиденциальной информации и потере ...

По данным Монк Диджитал Лаб, Mos.Hub может стать достойной заменой GitHub на российском ИТ-рынкеПо данным «Монк Диджитал Лаб», Mos.Hub может стать достойной заменой GitHub на российском ИТ-рынке Компания «Монк Диджитал Лаб», специализирующаяся на услугах по ИТ-мониторингу и являющаяся членом ассоциации... ...

Cobalt Strike используют против российских организаций, размещая малварь на GitHub и в соцсетяхCobalt Strike используют против российских организаций, размещая малварь на GitHub и в соцсетях Специалисты «Лаборатории Касперского» обнаружили новые атаки на российские организации с использованием маяков Cobalt Strike (Cobalt Strike Beacon). ...

Разработка Firefox перенесена с Mercurial на Git и GitHub. Обновление Firefox 138.0.3Разработка Firefox перенесена с Mercurial на Git и GitHub. Обновление Firefox 138.0.3 Разработчики из компании Mozilla перевели основной репозиторий с исходным кодом Firefox с Mercurial на Git. Официальный Git-репозиторий Firefox разме ...

Модель GPT-5 уже доступна в Copilot, Microsoft 365 Copilot, Azure AI Foundry и GitHub CopilotМодель GPT-5 уже доступна в Copilot, Microsoft 365 Copilot, Azure AI Foundry и GitHub Copilot OpenAI представила долгожданное семейство языковых моделей под общим названием GPT-5. Компания заявляет, что это самая быстрая, умная и эффективная м ...