Actualités / Cybersécurité
Deux actions GitHub réactivées exposent 15 000 dépôts à Mini Shai-Hulud malgré désactivation initiale Publié le 28 septembre 2026 par Christ-loisele (3 min de lecture)
Les actions actions-cool/issues-helper et actions-cool/maintain-one-comment, compromises en mai 2026, ont été réactivées sans nettoyage des balises malveillantes, réexposant des milliers de workflows CI/CD à un malware exfiltrant tokens et secrets. GitHub les a à nouveau désactivées après neuf jours d’exposition.
Vidéo : Mini Shai-Hulud: The Worm That Devoured Dev Tools (The Pleopod Times, YouTube)
Un payload intact réactivé sans explication
Les deux actions GitHub, actions-cool/issues-helper et actions-cool/maintain-one-comment , ont été réactivées le 16 septembre 2026 par leur mainteneur, alors qu’elles avaient été désactivées par GitHub le 19 mai 2026 dans le cadre de la campagne Mini Shai-Hulud . Selon BleepingComputer , les balises de version de ces actions pointaient toujours vers un commit malveillant introduit le 18 mai 2026, contenant un payload obfusqué dans index.js. Ce code, exécuté lors des workflows CI/CD, téléchargeait et installait un malware capable de voler des tokens GitHub, des identifiants cloud (AWS, Azure, GCP) et des clés SSH, comme détaillé par Security Arsenal .
L’absence de nettoyage des balises avant réactivation a permis aux workflows référençant ces actions par des tags mutables (comme @v2.2.1) de réexécuter le payload dès leur prochain déclenchement. GitHub indique que 15 000 dépôts dépendent d’issues-helper , bien que tous n’aient pas nécessairement été compromis. Les workflows pinés sur un SHA spécifique antérieur au 18 mai 2026 restaient protégés, soulignant l’importance de cette pratique pour limiter les risques de supply-chain attacks, selon Socket .
La réactivation des dépôts a transformé une menace contenue en une exposition silencieuse et immédiate pour des milliers de projets dépendants.
Illustration : Lawing Tech
Un malware persistant exploitant les workflows quotidiens
Le malware de Mini Shai-Hulud utilise une technique de secret scanning inspirée de TruffleHog pour détecter et exfiltrer des identifiants sensibles dans les fichiers et systèmes des repositories compromis. Les données volées sont envoyées vers des serveurs contrôlés par les attaquants, notamment via des endpoints comme webhook.site ou des dépôts GitHub nommés Shai-Hulud , précise Security Arsenal . Contrairement à une faille logicielle classique, cette campagne repose sur une compromission de la chaîne d’approvisionnement (supply-chain compromise ), sans CVE associée.
Les actions compromises automatisent des tâches courantes comme la fermeture d’issues inactives ou la mise à jour de commentaires, souvent exécutées quotidiennement. Leur réactivation a ainsi exposé rapidement les projets dépendants, avec des logs montrant des exécutions réussies en 11 minutes contre 2 secondes d’échec avant réactivation (lié au blocage d’accès), selon Socket . Le malware peut également se propager en poussant des paquets npm trojanisés ou en modifiant des workflows pour maintenir la persistance.
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest utilisant GitHub Actions dans leurs pipelines CI/CD, cette réactivation souligne deux risques majeurs : l’importance de vérifier systématiquement les dépendances tierces , même après leur désactivation officielle, et la nécessité de piner les références aux actions sur des commits SHA spécifiques plutôt que sur des balises de version. Les organisations pourraient ainsi éviter de réexécuter des payloads malveillants si une action compromise est réactivée sans nettoyage préalable.
De plus, l’exfiltration de tokens GitHub (GITHUB_TOKEN) et de clés cloud expose les infrastructures locales à des accès non autorisés. Une audit des workflows utilisant actions-cool/issues-helper ou maintain-one-comment serait recommandé, notamment pour les projets critiques où des secrets sensibles sont manipulés. Enfin, cette affaire rappelle que les campagnes de supply-chain attacks, comme Mini Shai-Hulud, peuvent resurgir sans avertissement , rendant la vigilance continue indispensable.
Sources