Admin
Администратор
Исследователи кибербезопасности обнаружили масштабную кампанию по краже учетных данных через GitHub Actions. Злоумышленники скомпрометировали аккаунты двух известных разработчиков открытого ПО и внедрили вредоносные workflow в более чем 340 репозиториев. Первая атака произошла через аккаунт создателя игрового движка Pyxel с 18,4 тысячами звёзд, вторая — через аккаунт автора драйвера для Uber. Вредоносные workflow под названиями Security Audit и GitHub Actions Security предназначены для кражи конфиденциальных данных, включая токены PyPI, npm и DockerHub. По данным на 9 октября 2026 года, затронуто более 500 аккаунтов GitHub и десятки тысяч репозиториев. Эксперты рекомендуют разработчикам проверить свои проекты на наличие подозрительных workflow и принять меры по защите учетных данных.