מתקפת 'מגלודון' על GitHub: 5,718 קומיטים זדוניים ל-5,561 מאגרים תוך שש שעות
ב 18 במאי 2026, מתקפת שרשרת אספקה אוטומטית בשם 'מגלודון' דחפה 5,718 קומיטים זדוניים לתוך 5,561 מאגרי GitHub תוך כשש שעות, באמצעות הזרקת קובצי עבודה מורעלים של GitHub Actions שניסו לגנוב סודות ממנועי CI/CD. התוקפים השתמשו בחשבונות חד פעמיים ובזהויות בוט מזויפות (build bot, auto ci, ci bot, pipeline bot), זיוף מטא דאט...
פורסם על ידינערך באמצעות GPT-5.5התמונות נוצרו באמצעות GPT Image 2
ב 18 במאי 2026, מתקפת שרשרת אספקה אוטומטית בשם 'מגלודון' דחפה 5,718 קומיטים זדוניים לתוך 5,561 מאגרי GitHub תוך כשש שעות, באמצעות הזרקת קובצי עבודה מורעלים של GitHub Actions שניסו לגנוב סודות ממנועי CI/CD.
התוקפים השתמשו בחשבונות חד פעמיים ובזהויות בוט מזויפות (build bot, auto ci, ci bot, pipeline bot), זיוף מטא דאטה של קומיטים, ומיקוד במאגרים עם הגנת ענפים חלשה כדי לדחוף קבצי עבודה זדוניים ישירות לענף ברירת המחדל.
הקמפיין חפף בזמן לפרצת אבטחה נפרדת ב GitHub, בה תוסף VS Code מורעל שהותקן על מכשיר עובד חשף כ 3,800 מאגרים פנימיים של החברה.
What happened in the “Megalodon” GitHub supply chain attack on May 18, 2026, how were attackers able to inject 5,700+ malicious commits intoThe “Megalodon” campaign injected thousands of malicious commits and poisoned CI workflows across GitHub repositories in a matter of hours.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What happened in the “Megalodon” GitHub supply chain attack on May 18, 2026, how were attackers able to inject 5,700+ malicious commits into. Article summary: “Megalodon” was a fast, automated GitHub supply-chain campaign on May 18, 2026 that pushed 5,718 malicious commits into 5,561 public repositories in roughly six hours by slipping poisoned GitHub Actions workflows into re. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "On May 18, 2026, an automated campaign codenamed `megalodon` pushed 5,718 malicious commits to 5,561 GitHub repositories in a six-hour window. Using throwaway accounts and forged a" source context "Megalodon: Mass GitHub Repo Backdooring via CI Workflows" Reference image 2: visual subject "A sophis
openai.com
מתקפה אוטומטית מסיבית על צנרת CI/CD של GitHub
ב-18 במאי 2026, חוקרי אבטחת סייבר חשפו מתקפת שרשרת אספקה מהירה במיוחד שכונתה "מגלודון" (Megalodon) . תוך כשש שעות בלבד, הצליחו התוקפים לדחוף 5,718 קומיטים זדוניים לתוך 5,561 מאגרי GitHub – אחת ממערכות הרעלת המאגרים האוטומטיות הגדולות ביותר שתועדו אי פעם בפלטפורמה.
במקום לשנות קוד אפליקציה, התוקפים החדירו קובצי workflow מורעלים של GitHub Actions. קבצים אלה בוצעו בתוך צנרת ה-CI/CD וניסו לאסוף סודות ואישורי גישה בכל פעם שהאוטומציה של המאגר רצה.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "מתקפת 'מגלודון' על GitHub: 5,718 קומיטים זדוניים ל-5,561 מאגרים תוך שש שעות"?
ב 18 במאי 2026, מתקפת שרשרת אספקה אוטומטית בשם 'מגלודון' דחפה 5,718 קומיטים זדוניים לתוך 5,561 מאגרי GitHub תוך כשש שעות, באמצעות הזרקת קובצי עבודה מורעלים של GitHub Actions שניסו לגנוב סודות ממנועי CI/CD.
What are the key points to validate first?
ב 18 במאי 2026, מתקפת שרשרת אספקה אוטומטית בשם 'מגלודון' דחפה 5,718 קומיטים זדוניים לתוך 5,561 מאגרי GitHub תוך כשש שעות, באמצעות הזרקת קובצי עבודה מורעלים של GitHub Actions שניסו לגנוב סודות ממנועי CI/CD. התוקפים השתמשו בחשבונות חד פעמיים ובזהויות בוט מזויפות (build bot, auto ci, ci bot, pipeline bot), זיוף מטא דאטה של קומיטים, ומיקוד במאגרים עם הגנת ענפים חלשה כדי לדחוף קבצי עבודה זדוניים ישירות לענף ברירת המחדל.
What should I do next in practice?
הקמפיין חפף בזמן לפרצת אבטחה נפרדת ב GitHub, בה תוסף VS Code מורעל שהותקן על מכשיר עובד חשף כ 3,800 מאגרים פנימיים של החברה.
המבצע התנהל בין השעות 11:36 ל-17:48 UTC בערך, מה שמרמז על מערכת אוטומטית ביותר שתוכננה לפגוע במספר עצום של מאגרים במהירות, לפני שמתחזקים יספיקו לשים לב לשינויים.
כיצד הצליחו התוקפים להחדיר אלפי קומיטים במהירות כה רבה
הקמפיין התבסס על אוטומציה והסוואה חברתית כדי לגרום לקומיטים הזדוניים להיראות כמו תחזוקת CI שגרתית.
בוטי CI מזויפים וחשבונות חד-פעמיים
התוקפים יצרו חשבונות GitHub חד-פעמיים עם שמות משתמש אקראיים וזהויות אוטומציה מזויפות, כגון:
build-bot
auto-ci
ci-bot
pipeline-bot
זהויות אלה גרמו לקומיטים להיראות כאילו הגיעו ממערכות אוטומציה שגרתיות, ולא מתוקפן אנושי.
זיוף מטא-דאטה של קומיטים
נתוני הכותב והודעות הקומיט עוצבו כך שייראו לגיטימיים – לרוב דמו לעדכוני workflow שגרתיים או לשינויים בתצורת CI. זה סייע לקומיטים להשתלב בפעילות הפיתוח הרגילה ועיכב את החשד.
מיקוד בחולשות הגנת ענפים
הקמפיין התמקד במאגרים שבהם כללי הגנת ענפים היו חלשים או חסרים. ללא חובה של בדיקת בקשת משיכה (pull request) או הגבלות על מי יכול לשנות קבצי workflow, התוקפים יכלו לדחוף שינויי workflow ישירות לענף ברירת המחדל של המאגר.
קבצי GitHub Actions מורעלים
כל קומיט זדוני החדיר קובץ workflow של GitHub Actions שהכיל מטען Bash מקודד ב-Base64. כאשר צנרת ה-CI בוצעה, הסקריפט רץ בתוך רץ GitHub Actions והחל לאסוף אישורי גישה.
עיצוב זה גרם לכך שהמתקפה נותרה רדומה לעתים קרובות עד להרצת ה-CI הבאה שהפעילה את ה-workflow.
מה ניסה המטען הזדוני לגנוב
הסקריפט המקודד ב-Base64 שהוטמע בקבצי ה-workflow תוכנן לאסוף מידע רגיש מסביבת ה-CI ולשלוח אותו לתשתית בשליטת התוקפים.
היעדים המדווחים כוללים:
משתני סביבה של CI/CD
אישורי ספקי ענן (AWS, Google Cloud, Azure)
מפתחות פרטיים של SSH
אסימוני API וסודות אפליקציה
אסימוני OIDC של GitHub Actions
סודות תצורה אחרים החשופים בסביבת הרץ
התוכנה הזדונית אספה משתני סביבה, מידע על המערכת וסודות שהיו נגישים לרץ ה-CI, לפני ששלחה אותם לשרת פיקוד ושליטה.
מכיוון שצנרת CI/CD מכילה לרוב אישורי פריסה, פגיעה בסביבת build עלולה לפתוח נתיבים לתשתיות ענן, למאגרי חבילות ולסביבות ייצור.
מדוע גניבת אסימוני OIDC מסוכנת במיוחד
מטרה מרכזית של מטען ה'מגלודון' הייתה אסימוני OIDC של GitHub Actions.
צנרת CI/CD מודרנית משתמשת לעתים קרובות בפרוטוקול OpenID Connect (OIDC) לאותנטיקציה מול ספקי ענן, מבלי לאחסן אישורים ארוכי טווח. במקום זאת, workflow מבקש אסימון זהות לטווח קצר, שספקי הענן מחליפים באישורי גישה זמניים.
גישה זו משפרת את האבטחה על ידי ביטול הצורך במפתחות API סטטיים או באישורי חשבון שירות. עם זאת, היא מציגה סיכון חדש: אם תוקף יכול לגנוב את האסימון במהלך ביצוע הצנרת, הוא עלול להתחזות לזהות של משימת ה-CI.
מכיוון שאסימונים אלה מהימנים על ידי מערכות הזהות של הענן, אסימון גנוב יכול לשמש להשגת גישת ענן זמנית עם אותן הרשאות שניתנו לצנרת הפריסה.
משמעות הדבר היא ש-workflow CI שנפרץ עלול להוביל ל:
גישה לתשתיות ענן
חטיפת צנרת פריסה
שליפת סודות משירותי ענן
למרות שאסימוני OIDC פגים במהירות, ההרשאות המצורפות אליהם עדיין יכולות להפוך גישה לטווח קצר לבעלת ערך רב עבור תוקפים.
מדוע המתקפה הייתה משמעותית
קמפיין 'מגלודון' ממחיש מעבר במתקפות שרשרת אספקה – משינוי קוד אפליקציה לפגיעה בתשתיות אוטומציה.
על ידי מיקוד ב-workflows של CI במקום בקוד מקור, תוקפים יכולים:
לגנוב אישורים באופן אוטומטי כאשר צנרת רצה
לגשת למערכות פריסה וסביבות ענן
להישאר מוסתרים בתוך שינויי אוטומציה שגרתיים
מכיוון שאלפי מאגרים מסתמכים על צנרת CI/CD עם אישורים חזקים, שינוי workflow יחיד יכול לחשוף סודות במערכות רבות במורד הזרם.
האם 'מגלודון' קשור לפרצת תוסף VS Code ב-GitHub?
בערך באותו זמן, GitHub חשפה תקרית אבטחה נפרדת בה תוסף Visual Studio Code מורעל שהותקן על מכשיר עובד אפשר לתוקפים לגשת לכ-3,800 מאגרים פנימיים של GitHub לפני שהפרצה נבלמה.
פרצה זו תועדה לסביבת פיתוח שנפרצה וכללה איסוף אישורים באמצעות תוסף שעבר טרויאניזציה שהופץ דרך שוק Visual Studio Code.
חלק מהדיווחים באבטחה מציינים דמיון בעיתוי ובטקטיקות בין תקרית זו למתקפות שרשרת אספקה אחרות שכוונו לכלי פיתוח. עם זאת, ראיות פומביות לא אישרו שהתקרית הפנימית ב-GitHub אפשרה ישירות את קמפיין 'מגלודון' .
לעת עתה, שתי התקריות מובנות בצורה הטובה ביותר כאירועי אבטחת שרשרת אספקה נפרדים אך סימולטניים שהשפיעו על מערכת הפיתוח.
הלקח הרחב יותר לאבטחת CI/CD
'מגלודון' מדגים באיזו מהירות אוטומציה יכולה להגדיל מתקפת שרשרת אספקה על פני אלפי מאגרים. על ידי שילוב של בוטים מתחזים, קומיטים אוטומטיים ו-workflows CI מורעלים, תוקפים הפכו תשתית build שגרתית למערכת איסוף אישורים.
התקרית חידדה מספר סדרי עדיפויות הגנתיים עבור צוותי פיתוח:
כללי הגנת ענפים נוקשים
חובה לבדיקת שינויים ב-workflow
הרשאות מינימליות למשימות CI
ניטור קפדני של חשבונות אוטומציה ועדכוני workflow
ככל שצנרת הפיתוח שולטת יותר ויותר בפריסות ענן ובתשתיות ייצור, אבטחת workflows של CI/CD הפכה לחלק קריטי בהגנת שרשרת אספקת התוכנה.
hackread.com5,561 GitHub Repositories Hit by Megalodon Supply Chain Attack in ...