Назад
25 мая 2026 г. в 12:10 GitHub Cybersecurity Supply Chain CI/CD Developers SafeDep / SecurityWeek / Ox Security

GitHub-репозитории заразили через «автоматические» коммиты: что показала атака Megalodon

GitHub-репозитории заразили через «автоматические» коммиты: что показала атака Megalodon

GitHub-репозитории заразили через «автоматические» коммиты: что показала атака Megalodon

В GitHub прошла крупная supply-chain атака, которая выглядит особенно неприятно для эпохи автоматизации разработки. Исследователи SafeDep описали кампанию Megalodon: 18 мая за шесть часов злоумышленники протолкнули 5718 вредоносных коммитов в 5561 репозиторий. Коммиты маскировались под обычную настройку CI/CD — что-то вроде «улучшить build pipeline» или «обновить конфигурацию сборки», — но на деле добавляли GitHub Actions workflow для кражи секретов.

SecurityWeek вынесла историю в Techmeme, а Ox Security независимо подтвердила, что тысячи репозиториев уже содержали зараженный YAML-файл. Важная деталь: это не классическая история про один взломанный npm-пакет. Атака била по самой инфраструктуре сборки, где обычно живут токены, cloud-доступы и автоматические ключи.

Как работала схема

По данным SafeDep, вредоносные коммиты приходили от поддельных авторов вроде build-bot, auto-ci, ci-bot и pipeline-bot. Названия и сообщения выглядели достаточно скучно, чтобы не привлечь внимание: «ci: add build optimization step», «build: improve ci performance», «chore: update ci/cd pipeline». Для уставшей команды это может выглядеть как очередная машинная правка, особенно если репозиторий давно полагается на автоматические коммиты.

Внутри workflow был base64-код, который запускался в CI и пытался собрать всё, что обычно нельзя терять: переменные окружения, AWS-, GCP- и Azure-доступы, SSH-ключи, Docker- и Kubernetes-конфиги, npm- и GitHub-токены, database connection strings, .env-файлы и другие секреты. SafeDep отдельно отмечает, что один вариант срабатывал на push и pull request, а другой создавал отложенную заднюю дверь через workflow_dispatch — такой workflow можно было запустить позже через GitHub API, если у атакующего есть подходящий токен.

Самый показательный пример — Tiledesk, open source платформа для live chat и чат-ботов. SafeDep пишет, что версии @tiledesk/tiledesk-server с 2.18.6 по 2.18.12 попали в npm уже с вредоносным workflow. При этом атакующий, по версии исследователей, не захватывал npm-аккаунт напрямую: репозиторий был отравлен раньше, а maintainer затем выпустил пакет из зараженного исходного кода.

Почему это важно не только разработчикам

Supply-chain атаки становятся опаснее именно потому, что современная разработка всё больше похожа на сеть автоматических доверий. CI/CD получает ключи к облакам, registry, тестовым базам, staging-средам и иногда к production. AI-агенты, code assistants и автоматические пайплайны ускоряют работу, но одновременно делают «служебные» изменения менее заметными: в ленте коммитов становится больше машинного шума, а значит вредоносный YAML легче принять за рутину.

Для компаний урок здесь практический. Проверять надо не только package-lock, requirements.txt и список npm-зависимостей. Нужно отдельно смотреть изменения в .github/workflows, права GitHub Actions, разрешение id-token: write, deploy keys, personal access tokens, cloud-роли и то, какие workflow могут запускаться по pull_request_target или workflow_dispatch. Если CI имеет доступ к секретам, то YAML-файл становится почти таким же чувствительным, как backend-код.

Ox Security советует блокировать соединения с C2-адресом 216.126.225.129, ротировать ключи на затронутых машинах и аудитить GitHub Actions. Но главное последствие шире одного IP-адреса. Атака Megalodon показывает, что цепочка поставки ПО теперь ломается не только через популярные библиотеки, а через доверие к автоматизации. Там, где раньше команда спрашивала «какой пакет мы установили?», теперь нужно спрашивать ещё и «какой робот изменил нашу сборку — и почему мы ему поверили?»

Ещё новости

В Codex CLI появился вход в MCP-серверы из терминала
8 октября 2026 г.
В Codex CLI появился вход в MCP-серверы из терминала

В версии Codex CLI 0.161.0 OpenAI добавила команду для входа в MCP-серверы из активной терминальной сессии. Обновление также меняет стандартную модель в части каталогов и добавляет настройки голосового режима.

Anthropic выпустила Claude Haiku 5.5: массовые ИИ-агенты стали дешевле
7 октября 2026 г.
Anthropic выпустила Claude Haiku 5.5: массовые ИИ-агенты стали дешевле

Anthropic представила Claude Haiku 5.5 — малую модель для быстрых и недорогих задач: от классификации и суммаризации до субагентов и работы в браузере. Для запросов до 100 тысяч токенов вход и выход стали в десять раз дешевле, чем у Haiku 4.5.

Google запустил Playground: игры по текстовому запросу
7 октября 2026 г.
Google запустил Playground: игры по текстовому запросу

Google открыл экспериментальную платформу Playground: пользователь описывает игру текстом, тестирует её в браузере и делится ссылкой. На старте сервис доступен совершеннолетним пользователям из США, а возможности создания зависят от подписки Google One.

OpenAI выложила 722 математические рукописи — но не все доказательства уже проверены
7 октября 2026 г.
OpenAI выложила 722 математические рукописи — но не все доказательства уже проверены

OpenAI открыла каталог результатов внутренней модели: 722 рукописи в 372 связанных семействах. Компания подчёркивает, что материалы находятся на разных стадиях проверки, а часть результатов без формализации в Lean может содержать ошибки.

Georgia Tech готовит онлайн-магистратуру по ИИ с обязательной практикой
7 октября 2026 г.
Georgia Tech готовит онлайн-магистратуру по ИИ с обязательной практикой

Georgia Tech получила одобрение на новую онлайн-магистратуру по искусственному интеллекту. Старт намечен на 2027 год: программа обещает шесть направлений и обязательный проект с компанией или организацией, но детали приёма и стоимости пока не раскрыты.

Mistral Large 4: API уже доступен, веса — в конце октября
6 октября 2026 г.
Mistral Large 4: API уже доступен, веса — в конце октября

Mistral открыла public preview Mistral Large 4 — мультимодальной модели с 1 трлн параметров, из которых активно 49 млрд. В API её уже можно попробовать, но обещанные open weights появятся лишь в конце октября.

Reflection показала Beam на 501 млрд параметров — но веса выйдут позже
6 октября 2026 г.
Reflection показала Beam на 501 млрд параметров — но веса выйдут позже

Reflection представила Beam — открытую по весам MoE-модель для кода, рассуждений и агентов. Пока это ранний доступ: веса, model card и технический отчёт обещаны лишь позднее в октябре.

OpenAI начнёт маркировать тексты ChatGPT и Codex в ЕС
6 октября 2026 г.
OpenAI начнёт маркировать тексты ChatGPT и Codex в ЕС

OpenAI сообщила, что будет добавлять невидимую маркировку в тексты ChatGPT и Codex для пользователей из ЕС. Метка должна помочь выполнять требования AI Act, но компания признаёт: после существенной правки текста её будет труднее обнаружить.

GitHub открыла API для запуска проверок кода Copilot
5 октября 2026 г.
GitHub открыла API для запуска проверок кода Copilot

GitHub разрешила запускать проверку pull request’ов Copilot через REST и GraphQL API. Одновременно для новых и уже существующих репозиториев стандартным уровнем тщательности стал Balanced.

AWS показала Well-Architected Agent: ИИ-ревизор для облака, но с правами и проверкой человеком
5 октября 2026 г.
AWS показала Well-Architected Agent: ИИ-ревизор для облака, но с правами и проверкой человеком

AWS открыла предварительный доступ к Well-Architected Agent — сервису, который анализирует инфраструктуру и предлагает исправления для стоимости, производительности, устойчивости и безопасности. Рекомендации могут включать изменения IaC, но AWS отдельно предупреждает: генеративный ИИ способен ошибаться.

Google урезает доступ к Gemini: бесплатным оставят Flash-Lite
4 октября 2026 г.
Google урезает доступ к Gemini: бесплатным оставят Flash-Lite

Google меняет набор моделей Gemini для бесплатных пользователей и подписки AI Plus. С 9 октября доступ к Pro исчезнет у обоих уровней, а платный AI Pro получит Deep Think.

Руководитель по безопасности OpenAI ушёл, назвав культуру компании сломанной
4 октября 2026 г.
Руководитель по безопасности OpenAI ушёл, назвав культуру компании сломанной

Дэвид Робинсон, руководивший подготовкой отчётов по безопасности к релизам OpenAI, покинул компанию. В эссе он заявил, что темп запусков не оставляет ей достаточной осторожности; OpenAI ответила, что продолжает усиливать практики безопасности и при необходимости замедляет обучение или выпуск моделей.