Gecompromitteerde GitHub Actions kwamen weer online, Mini Shai-Hulud-payload nog actief

Twee GitHub Actions, in mei gecompromitteerd bij de Mini Shai-Hulud-worm, kwamen weer online en bleven ruim een week actief met malware nog intact.

Twee GitHub Actions van ontwikkelaar actions-cool, issues-helper en maintain-one-comment, zijn deze week voor de tweede keer offline gehaald nadat ze weer bereikbaar bleken terwijl de kwaadaardige code uit de Mini Shai-Hulud-campagne er nog steeds in zat.

Beide Actions raakten in mei 2026 gecompromitteerd tijdens de Mini Shai-Hulud-campagne, een wormachtige supply-chain-aanval die zich via besmette GitHub Actions en npm-pakketten verspreidde. Na de ontdekking werden de repositories destijds offline gehaald. Vorige week zette de beheerder issues-helper en maintain-one-comment echter weer online, kennelijk zonder de malafide payload eerst te verwijderen. De repositories bleven daardoor ruim een week gewoon bereikbaar en voerden de Mini Shai-Hulud-code nog altijd uit.

Wie een van beide Actions gedurende die periode in een workflow gebruikte, liep opnieuw het risico besmet te raken, ook al dateerde de oorspronkelijke compromittering van maanden eerder. Na berichtgeving hierover zijn beide repositories inmiddels een tweede keer uitgeschakeld. Bezoekers krijgen nu de melding dat de toegang tot de repository is geblokkeerd.

Het incident laat zien dat het weer online zetten van een gecompromitteerde GitHub-repository zonder eerst de schadelijke code te verwijderen, het probleem alleen maar verlengt. Teams die issues-helper of maintain-one-comment ooit in hun CI/CD-pipeline hebben opgenomen, controleren hun workflow-logs het best op activiteit van de afgelopen weken en vervangen de actions door een schone, geverifieerde versie.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Teams die issues-helper of maintain-one-comment van actions-cool ooit in een GitHub Actions-workflow gebruikten, controleren hun logs op verdachte activiteit van de afgelopen weken en vervangen de actions door een schone, geverifieerde versie.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.