FPT Education - FPT University
FPTU AI & CYBER SECURITY NEWSCập nhật tin tức AI & an ninh mạng
Cyber thehackernews.com

Quy trình GitHub Actions đánh cắp thông tin xác thực bị chèn vào hàng chục nghìn kho lưu trữ

10/10/2026 02:14 21 lượt xem

Các chuyên gia bảo mật vừa công bố chi tiết về một chiến dịch đánh cắp thông tin xác thực đang diễn ra, lợi dụng hai tài khoản quản trị mã nguồn mở có sức ảnh hưởng để chèn quy trình làm việc độc hại vào hơn 340 kho lưu trữ. Theo công ty StepSecurity, kẻ tấn công đã chiếm đoạt tài khoản của Takashi Kitao, tác giả phát triển game engine pyxel sở hữu 18.400 lượt sao. Bắt đầu từ lúc 13:20 UTC, tin tặc đã dùng tài khoản này để đẩy luồng công việc chứa mã độc vào 27 kho lưu trữ khác nhau.

Quy trình GitHub Actions đánh cắp thông tin xác thực bị chèn vào hàng chục nghìn kho lưu trữ

Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công mạng nguy hiểm nhắm vào chuỗi cung ứng phần mềm, với mục tiêu thu thập và đánh cắp thông tin xác thực của người dùng. Trong chiến dịch này, tin tặc đã chiếm quyền điều khiển tài khoản của hai nhà phát triển mã nguồn mở uy tín nhằm lén lút đẩy các quy trình làm việc (workflow) độc hại vào hơn 340 kho lưu trữ trên nền tảng GitHub.

Theo thông tin do công ty an ninh mạng StepSecurity ghi nhận, một trong những mục tiêu bị xâm nhập là tài khoản của Takashi Kitao, tác giả đứng sau pyxel - một game engine mã nguồn mở nổi tiếng đạt 18.400 lượt sao (star). Lợi dụng quyền hạn từ tài khoản của Takashi Kitao, kẻ tấn công đã bắt đầu đẩy luồng công việc độc hại lên 27 kho lưu trữ từ 13:20 UTC. Vụ việc là lời cảnh báo nghiêm trọng về các nguy cơ an toàn thông tin bắt nguồn từ việc chiếm quyền tài khoản nhà phát triển để tấn công chuỗi cung ứng.

Tin khác