GitHub Actions: Beliebtes Workflow-Tool gehackt und umgeleitet
Die GitHub Action actions-cool/issues-helper ist Ziel einer Supply-Chain-Attack geworden. Threat Actors haben das beliebte Tool kompromittiert und alle vorhandenen Tags auf einen gefälschten Commit umgeleitet – ohne dass dieser in der normalen Commit-Historie sichtbar ist.
Das Angriffsverfahren
Die Technik ist bewusst subtil. Entwickler, die uses: actions-cool/issues-helper@v2 oder andere spezifische Tags in ihren Workflows referenzieren, erhalten unbemerkt die manipulierte Version. Der gefälschte Commit ist in der öffentlichen Commit-Historie nicht nachvollziehbar, was die Erkennung erschwert.
Die eingeschleuste Malware sammelt sensible Daten aus dem CI/CD-Kontext:
- GitHub Tokens und API-Credentials
- SSH-Keys
- Secrets aus Environment-Variablen
- Deployment-Credentials
Diese werden anschließend an einen attacker-controlled Server exfiltriert.
Warum ist das kritisch?
GitHub Actions sind in modernen Development-Workflows zentral. Sie automatisieren Tests, Builds und Deployments. Jeder Workflow, der das betroffene Action nutzt, kann zur Kompromittierung des gesamten Repositories oder sogar der darunterliegenden Infrastruktur führen. Ein gehacktes Action kann:
- Repository-Secrets offenlegen
- Code-Reviews manipulieren
- Deployments sabotieren
- Supply-Chain-Angriffe auf nachgelagerte Projekte ermöglichen
Schutzmaßnahmen
Sofortmaßnahmen:
- Action-Versionen überprüfen und auf commit SHAs statt Tags pinnen:
uses: actions-cool/issues-helper@<commit-sha> - Workspace-Secrets und -Credentials rotieren
- GitHub-Audit-Logs überprüfen auf verdächtige Aktivitäten
Langfristig:
- Actions nur von verifizierten Publishern nutzen
- Regelmäßige Dependency-Audits durchführen
- Least-Privilege-Principle für Workflow-Permissions anwenden
- SBOM (Software Bill of Materials) für Actions erstellen
Dieser Incident zeigt einmal mehr: Nicht nur der Code selbst ist ein Angriffsvektor, sondern auch dessen Infrastruktur. GitHub sollte Mechanismen zur Verifikation von Action-Integrität stärken – etwa durch Signed Commits oder Immutable Tags.

