安全事件
黑客利用GitHub Actions挖矿,已有超200个项目遭篡改
安全研究员发现一起大规模供应链攻击,攻击者通过篡改GitHub Actions工作流植入加密货币挖矿代码。
5月13日,Checkmarx安全团队披露了一起针对开源软件供应链的攻击活动。攻击者通过在受欢迎的GitHub仓库中提交恶意Pull Request,向GitHub Actions工作流文件中注入挖矿脚本,利用GitHub提供的免费计算资源挖掘门罗币。
被篡改的项目包括多个JavaScript和Python框架,总Star数超过15万。GitHub已紧急暂停相关账户并启动清理,但事件再次引发对CI/CD管道安全的担忧。