Die beiden betroffenen GitHub Actions stammen von actions-cool und wurden am 18. Mai 2026 manipuliert. Der eingeschleuste Code las sensible Zugangsdaten aus den CI/CD-Pipelines aus, die die Actions aufriefen, und schickte sie an einen von den Angreifern kontrollierten Server.

Socket ordnete die Aktivität später dem Cluster Mini Shai-Hulud zu. Ausschlaggebend waren Überschneidungen bei der Exfiltrationsdomain „t.m-kosche[.]com“, die sowohl in den GitHub-Actions-Workflows als auch in npm-Paketen aus dem @antv-Ökosystem auftauchte. „Das deutet auf denselben Mini-Shai-Hulud-Aktivitätscluster hin, nicht auf einen separaten, rein auf npm beschränkten Vorfall“, sagte Philipp Burckhardt, Leiter Threat Intelligence bei Socket, seinerzeit gegenüber The Hacker News.

Am 16. September 2026 wurden die Repositories zwischen 11:09 und 18:16 Uhr GMT+2 wieder freigeschaltet – warum, ist bislang unklar. „Am 16. September 2026 wurden beide Repositories wieder zugänglich“, erklärte Socket-Forscher Karlo Zanki. „Ihre Release-Tags waren zuvor nicht bereinigt worden. Sie verweisen weiterhin auf die am 18. Mai eingebrachten schädlichen Inhalte, sodass jeder Workflow, der eine der beiden Actions über ein Versions-Tag referenziert, beim nächsten Lauf die Nutzlast wieder heruntergeladen und ausgeführt hat.“

Anzeige

Damit genügte allein die erneute Verfügbarkeit der Repositories, um die Bedrohung zu reaktivieren. Die Angreifer brauchten weder einen neuen Exploit noch neue Infrastruktur. Da nach wie vor mehrere Workflows die beiden Actions einbinden, ergab sich daraus ein ernstes Risiko für die Software-Lieferkette.

Verschärft wird das durch die typische Einsatzweise der Actions: „Beide Actions automatisieren die Pflege von Issues und Kommentaren, etwa das Schließen inaktiver Issues, das Prüfen neu geöffneter Vorgänge oder das Aktualisieren eines einzelnen Bot-Kommentars“, so Socket. „Die Workflows, die sie aufrufen, laufen üblicherweise täglich nach Zeitplan oder immer dann, wenn jemand ein Issue oder einen Pull Request öffnet. In der Praxis dürften die meisten betroffenen Repositories die Nutzlast innerhalb eines Tages nach der Wiederfreischaltung ausgeführt haben – ohne weiteres Zutun der Angreifer.“

Nicht betroffen sind Workflows, die eine der beiden Actions auf den vollständigen Commit-SHA einer Version von vor dem 18. Mai 2026 festnageln. Socket empfiehlt Entwicklern entsprechende Prüf- und Bereinigungsschritte.

Zanki hebt hervor, was diesen Fall von gewöhnlichen Lieferkettenvorfällen unterscheidet: „Bei den meisten Supply-Chain-Vorfällen kommt etwas Neues ins Spiel: eine neu veröffentlichte schädliche Version, ein neu übernommenes Konto oder ein neu eingeschleuster Workflow. Hier war das nicht der Fall. Es wurde kein neuer Code veröffentlicht und keine Konfiguration geändert.“

Sein Fazit: „Dieser Vorfall zeigt, dass ein veränderliches Tag kompromittiert, eingedämmt und dann wieder aktiviert werden kann, ohne dass sich an der eigenen Workflow-Datei etwas ändert. Das Festlegen auf einen SHA beseitigt diese Abhängigkeit vom Zustand des vorgelagerten Repositories.“