18 मई 2026 को “Megalodon” नाम के ऑटोमेटेड सप्लाई‑चेन अटैक में लगभग छह घंटे में 5,718 मालिशियस कमिट्स 5,561 GitHub रिपॉज़िटरी में डाले गए, जिनमें ज़हरीले GitHub Actions वर्कफ़्लो शामिल थे। [16][17] हमलावरों ने नकली CI बॉट अकाउंट, फर्जी कमिट मेटाडेटा और कमजोर ब्रांच प्रोटेक्शन वाले रिपॉज़िटरी को निशाना बनाकर वर्कफ़्लो...
प्रकाशितकर्ताGPT-5.5 से संपादितGPT Image 2 से चित्र बनाए गए
18 मई 2026 को “Megalodon” नाम के ऑटोमेटेड सप्लाई‑चेन अटैक में लगभग छह घंटे में 5,718 मालिशियस कमिट्स 5,561 GitHub रिपॉज़िटरी में डाले गए, जिनमें ज़हरीले GitHub Actions वर्कफ़्लो शामिल थे। [16][17]
हमलावरों ने नकली CI बॉट अकाउंट, फर्जी कमिट मेटाडेटा और कमजोर ब्रांच प्रोटेक्शन वाले रिपॉज़िटरी को निशाना बनाकर वर्कफ़्लो फाइलें सीधे डिफ़ॉल्ट ब्रांच में पुश कर दीं। [17][23]
इसी समय GitHub के एक कर्मचारी के सिस्टम में जहरीला VS Code एक्सटेंशन भी मिला जिससे लगभग 3,800 आंतरिक रिपॉज़िटरी तक पहुंच हुई, हालांकि दोनों घटनाओं के बीच सीधे संबंध की पुष्टि नहीं हुई है। [2][3]
What happened in the “Megalodon” GitHub supply chain attack on May 18, 2026, how were attackers able to inject 5,700+ malicious commits intoThe “Megalodon” campaign injected thousands of malicious commits and poisoned CI workflows across GitHub repositories in a matter of hours.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: What happened in the “Megalodon” GitHub supply chain attack on May 18, 2026, how were attackers able to inject 5,700+ malicious commits into. Article summary: “Megalodon” was a fast, automated GitHub supply-chain campaign on May 18, 2026 that pushed 5,718 malicious commits into 5,561 public repositories in roughly six hours by slipping poisoned GitHub Actions workflows into re. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "On May 18, 2026, an automated campaign codenamed `megalodon` pushed 5,718 malicious commits to 5,561 GitHub repositories in a six-hour window. Using throwaway accounts and forged a" source context "Megalodon: Mass GitHub Repo Backdooring via CI Workflows" Reference image 2: visual subject "A sophis
openai.com
GitHub CI पाइपलाइनों पर तेज़ रफ्तार सप्लाई‑चेन हमला
18 मई 2026 को सुरक्षा शोधकर्ताओं ने GitHub पर हुए एक बड़े ऑटोमेटेड साइबर अभियान का खुलासा किया जिसे “Megalodon” नाम दिया गया। लगभग छह घंटे के भीतर हमलावरों ने 5,718 मालिशियस कमिट्स को 5,561 GitHub रिपॉज़िटरी में पुश कर दिया, जो प्लेटफ़ॉर्म पर दर्ज सबसे बड़े ऑटोमेटेड रिपॉज़िटरी‑पॉइज़निंग अभियानों में से एक माना जा रहा है।
इस हमले की खास बात यह थी कि हमलावरों ने सीधे एप्लिकेशन कोड को नहीं बदला। इसके बजाय उन्होंने GitHub Actions की मालिशियस वर्कफ़्लो फाइलें रिपॉज़िटरी में जोड़ दीं। जब भी CI/CD पाइपलाइन चलती, ये वर्कफ़्लो सीक्रेट्स और क्रेडेंशियल्स चोरी करने की कोशिश करते थे।
Studio Global AI
अपना शोध जारी रखें
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
"Megalodon GitHub सप्लाई‑चेन अटैक के अंदर की कहानी" का संक्षिप्त उत्तर क्या है?
18 मई 2026 को “Megalodon” नाम के ऑटोमेटेड सप्लाई‑चेन अटैक में लगभग छह घंटे में 5,718 मालिशियस कमिट्स 5,561 GitHub रिपॉज़िटरी में डाले गए, जिनमें ज़हरीले GitHub Actions वर्कफ़्लो शामिल थे। [16][17]
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
18 मई 2026 को “Megalodon” नाम के ऑटोमेटेड सप्लाई‑चेन अटैक में लगभग छह घंटे में 5,718 मालिशियस कमिट्स 5,561 GitHub रिपॉज़िटरी में डाले गए, जिनमें ज़हरीले GitHub Actions वर्कफ़्लो शामिल थे। [16][17] हमलावरों ने नकली CI बॉट अकाउंट, फर्जी कमिट मेटाडेटा और कमजोर ब्रांच प्रोटेक्शन वाले रिपॉज़िटरी को निशाना बनाकर वर्कफ़्लो फाइलें सीधे डिफ़ॉल्ट ब्रांच में पुश कर दीं। [17][23]
मुझे अभ्यास में आगे क्या करना चाहिए?
इसी समय GitHub के एक कर्मचारी के सिस्टम में जहरीला VS Code एक्सटेंशन भी मिला जिससे लगभग 3,800 आंतरिक रिपॉज़िटरी तक पहुंच हुई, हालांकि दोनों घटनाओं के बीच सीधे संबंध की पुष्टि नहीं हुई है। [2][3]
रिपोर्टों के अनुसार यह गतिविधि लगभग 11:36 से 17:48 UTC के बीच चली, जो बताता है कि यह एक पूरी तरह स्वचालित हमला था जो कम समय में बड़ी संख्या में रिपॉज़िटरी को निशाना बनाने के लिए बनाया गया था।
हमलावर इतनी तेजी से हजारों कमिट्स कैसे डाल पाए
इस अभियान में ऑटोमेशन और सोशल कैमोफ्लाज (छलावा) दोनों का इस्तेमाल किया गया ताकि मालिशियस कमिट सामान्य CI अपडेट जैसे दिखाई दें।
नकली CI बॉट और अस्थायी अकाउंट
हमलावरों ने कई थ्रोअवे GitHub अकाउंट बनाए जिनके यूज़रनेम रैंडम थे और उन्हें ऑटोमेशन बॉट जैसा दिखाया गया। उदाहरण के तौर पर:
build-bot
auto-ci
ci-bot
pipeline-bot
इन पहचानियों के कारण कमिट ऐसा लगता था जैसे किसी ऑटोमेटेड सिस्टम ने किया हो, न कि किसी हमलावर ने।
फर्जी कमिट मेटाडेटा
कमिट मैसेज और ऑथर जानकारी भी इस तरह बनाई गई कि वे सामान्य CI कॉन्फ़िगरेशन अपडेट जैसे लगें। इससे संदिग्ध गतिविधि तुरंत पकड़ में नहीं आई।
कमजोर ब्रांच प्रोटेक्शन का फायदा
हमलावरों ने खास तौर पर उन रिपॉज़िटरी को चुना जिनमें ब्रांच प्रोटेक्शन नियम कमजोर थे या मौजूद ही नहीं थे। ऐसी स्थिति में बिना किसी पुल‑रिक्वेस्ट रिव्यू के वर्कफ़्लो फाइल सीधे डिफ़ॉल्ट ब्रांच में पुश की जा सकती थी।
ज़हरीले GitHub Actions वर्कफ़्लो
हर मालिशियस कमिट में एक GitHub Actions वर्कफ़्लो फाइल डाली गई थी जिसमें Base64‑encoded Bash स्क्रिप्ट छिपी हुई थी। जब CI पाइपलाइन चलती, यह स्क्रिप्ट रनर के अंदर चलकर क्रेडेंशियल्स इकट्ठा करना शुरू कर देती थी।
इसका मतलब था कि कई मामलों में हमला तब तक निष्क्रिय रहता था जब तक अगली बार CI रन ट्रिगर न हो जाए।
मालवेयर किस तरह का डेटा चुराना चाहता था
वर्कफ़्लो में मौजूद Base64‑encoded स्क्रिप्ट का लक्ष्य CI वातावरण से संवेदनशील जानकारी इकट्ठा कर हमलावर के सर्वर तक भेजना था।
संभावित लक्ष्य थे:
CI/CD environment variables
क्लाउड क्रेडेंशियल्स (AWS, Google Cloud, Azure)
SSH private keys
API tokens और एप्लिकेशन सीक्रेट्स
GitHub Actions OIDC tokens
अन्य कॉन्फ़िगरेशन सीक्रेट्स
स्क्रिप्ट CI रनर में उपलब्ध सिस्टम जानकारी और सीक्रेट्स इकट्ठा करके उन्हें कमांड‑एंड‑कंट्रोल सर्वर पर भेजने की कोशिश करती थी।
CI पाइपलाइन में अक्सर डिप्लॉयमेंट क्रेडेंशियल्स मौजूद होते हैं। इसलिए अगर बिल्ड वातावरण से समझौता हो जाए तो क्लाउड इंफ्रास्ट्रक्चर, पैकेज रजिस्ट्रियों और प्रोडक्शन सिस्टम तक पहुंच बन सकती है।
OIDC टोकन चोरी करना इतना खतरनाक क्यों है
Megalodon हमले का एक बड़ा लक्ष्य GitHub Actions के OIDC टोकन थे।
आजकल कई CI/CD पाइपलाइन क्लाउड सेवाओं से कनेक्ट होने के लिए OpenID Connect (OIDC) फेडरेशन का उपयोग करती हैं। इसमें स्थायी API कुंजियाँ रखने की बजाय वर्कफ़्लो रन के दौरान एक अल्पकालिक पहचान टोकन बनाया जाता है जिसे क्लाउड प्रदाता अस्थायी एक्सेस क्रेडेंशियल्स में बदल देता है।
यह तरीका सुरक्षा के लिए बेहतर माना जाता है क्योंकि लंबे समय तक वैध रहने वाली कुंजियाँ स्टोर नहीं करनी पड़तीं। लेकिन अगर हमलावर पाइपलाइन के दौरान यह टोकन चुरा लें, तो वे अस्थायी रूप से उसी पहचान की नकल कर सकते हैं।
इससे संभावित खतरे शामिल हैं:
क्लाउड इंफ्रास्ट्रक्चर तक पहुंच
डिप्लॉयमेंट पाइपलाइन का नियंत्रण
क्लाउड सीक्रेट मैनेजर से डेटा निकालना
हालांकि OIDC टोकन जल्दी एक्सपायर हो जाते हैं, लेकिन उनके साथ जुड़े परमिशन हमलावरों के लिए काफी मूल्यवान हो सकते हैं।
यह हमला इतना महत्वपूर्ण क्यों माना गया
Megalodon यह दिखाता है कि आधुनिक सप्लाई‑चेन हमले अब सिर्फ एप्लिकेशन कोड बदलने तक सीमित नहीं रहे। अब हमलावर ऑटोमेशन इंफ्रास्ट्रक्चर यानी CI/CD पाइपलाइन को निशाना बना रहे हैं।
CI वर्कफ़्लो को बदलकर हमलावर:
पाइपलाइन रन के दौरान सीक्रेट्स चुरा सकते हैं
क्लाउड या डिप्लॉयमेंट सिस्टम तक पहुंच बना सकते हैं
सामान्य ऑटोमेशन अपडेट के बीच छिप सकते हैं
क्योंकि हजारों प्रोजेक्ट अपने बिल्ड और डिप्लॉयमेंट के लिए CI सिस्टम पर निर्भर हैं, इसलिए एक छोटा सा वर्कफ़्लो बदलाव कई डाउनस्ट्रीम सिस्टम को जोखिम में डाल सकता है।
क्या इसका संबंध VS Code एक्सटेंशन वाले GitHub ब्रीच से था?
लगभग इसी समय GitHub ने एक अलग सुरक्षा घटना का भी खुलासा किया। इसमें एक कर्मचारी के कंप्यूटर पर मालिशियस VS Code एक्सटेंशन इंस्टॉल हो गया था, जिसके जरिए हमलावरों को लगभग 3,800 आंतरिक GitHub रिपॉज़िटरी तक पहुंच मिल गई।
यह हमला एक ट्रोजनाइज्ड एक्सटेंशन के माध्यम से हुआ था जिसने डेवलपर सिस्टम से टोकन और अन्य क्रेडेंशियल्स चुरा लिए।
कुछ रिपोर्टों में दोनों घटनाओं के समय और तकनीकों में समानता की बात कही गई है। लेकिन अभी तक ऐसा कोई सार्वजनिक सबूत नहीं है जो यह साबित करे कि GitHub के आंतरिक ब्रीच ने सीधे Megalodon अभियान को संभव बनाया।
इसलिए फिलहाल इन्हें डेवलपर इकोसिस्टम में हुई दो अलग‑अलग लेकिन लगभग एक ही समय की सप्लाई‑चेन घटनाएँ माना जा रहा है।
CI/CD सुरक्षा के लिए बड़ा सबक
Megalodon ने दिखाया कि ऑटोमेशन का इस्तेमाल करके हमलावर बहुत कम समय में हजारों रिपॉज़िटरी को प्रभावित कर सकते हैं। नकली बॉट अकाउंट, स्वचालित कमिट और जहरीले वर्कफ़्लो के संयोजन ने CI सिस्टम को ही क्रेडेंशियल चोरी का माध्यम बना दिया।
इस घटना के बाद सुरक्षा विशेषज्ञ कुछ प्रमुख सुरक्षा उपायों पर जोर दे रहे हैं:
सख्त branch protection rules
वर्कफ़्लो बदलाव के लिए अनिवार्य कोड रिव्यू
CI जॉब्स को न्यूनतम परमिशन देना
ऑटोमेशन अकाउंट और वर्कफ़्लो अपडेट की निगरानी
जैसे‑जैसे सॉफ्टवेयर डिप्लॉयमेंट और क्लाउड इंफ्रास्ट्रक्चर अधिकतर CI/CD पाइपलाइन के जरिए नियंत्रित हो रहे हैं, वैसे‑वैसे CI/CD सुरक्षा अब सॉफ्टवेयर सप्लाई‑चेन सुरक्षा का एक केंद्रीय हिस्सा बन चुकी है।
hackread.com5,561 GitHub Repositories Hit by Megalodon Supply Chain Attack in ...