Как произошла атака Megalodon на GitHub и почему она стала тревожным сигналом для безопасности CI/CD
18 мая 2026 года автоматизированная кампания Megalodon внедрила 5 718 вредоносных коммитов в 5 561 репозиторий GitHub примерно за шесть часов, добавляя заражённые GitHub Actions‑workflow, которые пытались украсть секр... Злоумышленники маскировали изменения под обычную автоматизацию CI: использовали фальшивых ботов,...
ОпубликовалОтредактировано с помощью GPT-5.5Изображения созданы с помощью GPT Image 2
18 мая 2026 года автоматизированная кампания Megalodon внедрила 5 718 вредоносных коммитов в 5 561 репозиторий GitHub примерно за шесть часов, добавляя заражённые GitHub Actions‑workflow, которые пытались украсть секр...
Злоумышленники маскировали изменения под обычную автоматизацию CI: использовали фальшивых ботов, подделывали метаданные коммитов и атаковали репозитории со слабыми правилами защиты веток.
Параллельно произошёл отдельный инцидент GitHub с вредоносным расширением VS Code и утечкой около 3 800 внутренних репозиториев, однако прямой связи между ним и кампанией Megalodon пока не подтверждено.
What happened in the “Megalodon” GitHub supply chain attack on May 18, 2026, how were attackers able to inject 5,700+ malicious commits intoThe “Megalodon” campaign injected thousands of malicious commits and poisoned CI workflows across GitHub repositories in a matter of hours.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What happened in the “Megalodon” GitHub supply chain attack on May 18, 2026, how were attackers able to inject 5,700+ malicious commits into. Article summary: “Megalodon” was a fast, automated GitHub supply-chain campaign on May 18, 2026 that pushed 5,718 malicious commits into 5,561 public repositories in roughly six hours by slipping poisoned GitHub Actions workflows into re. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "On May 18, 2026, an automated campaign codenamed `megalodon` pushed 5,718 malicious commits to 5,561 GitHub repositories in a six-hour window. Using throwaway accounts and forged a" source context "Megalodon: Mass GitHub Repo Backdooring via CI Workflows" Reference image 2: visual subject "A sophis
openai.com
Массовая атака на CI‑инфраструктуру GitHub
18 мая 2026 года исследователи кибербезопасности обнаружили крупную автоматизированную атаку на цепочку поставок программного обеспечения, получившую название Megalodon. За примерно шесть часов злоумышленники отправили 5 718 вредоносных коммитов в 5 561 репозиторий GitHub, что сделало кампанию одной из самых масштабных атак на платформу.
В отличие от типичных атак на исходный код, здесь злоумышленники не изменяли код приложения. Вместо этого они добавляли вредоносные файлы GitHub Actions workflow, которые выполнялись в CI/CD‑пайплайнах и пытались извлекать секреты из среды сборки.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Как произошла атака Megalodon на GitHub и почему она стала тревожным сигналом для безопасности CI/CD»?
18 мая 2026 года автоматизированная кампания Megalodon внедрила 5 718 вредоносных коммитов в 5 561 репозиторий GitHub примерно за шесть часов, добавляя заражённые GitHub Actions‑workflow, которые пытались украсть секр...
Какие ключевые моменты необходимо проверить в первую очередь?
18 мая 2026 года автоматизированная кампания Megalodon внедрила 5 718 вредоносных коммитов в 5 561 репозиторий GitHub примерно за шесть часов, добавляя заражённые GitHub Actions‑workflow, которые пытались украсть секр... Злоумышленники маскировали изменения под обычную автоматизацию CI: использовали фальшивых ботов, подделывали метаданные коммитов и атаковали репозитории со слабыми правилами защиты веток.
Что мне делать дальше на практике?
Параллельно произошёл отдельный инцидент GitHub с вредоносным расширением VS Code и утечкой около 3 800 внутренних репозиториев, однако прямой связи между ним и кампанией Megalodon пока не подтверждено.
Кампания длилась примерно с 11:36 до 17:48 по UTC, что указывает на полностью автоматизированную систему, способную быстро заражать тысячи репозиториев до того, как владельцы заметят подозрительные изменения.
Как злоумышленники смогли добавить тысячи коммитов
Чтобы замаскировать атаку и масштабировать её, использовалась комбинация автоматизации и социальной маскировки.
Поддельные CI‑боты и одноразовые аккаунты
Атакующие создавали временные GitHub‑аккаунты со случайными именами и выдавали их за автоматические сервисы. Среди использованных псевдонимов встречались:
build-bot
auto-ci
ci-bot
pipeline-bot
Такие имена заставляли коммиты выглядеть как обычные изменения от автоматических систем сборки, а не от человека‑злоумышленника.
Подделка метаданных коммитов
Сообщения коммитов и информация об авторе были тщательно оформлены так, чтобы напоминать обычные обновления конфигурации CI или workflow. Это позволяло вредоносным изменениям сливаться с обычной историей разработки и отсрочивать обнаружение.
Использование слабой защиты веток
Кампания преимущественно нацеливалась на репозитории со слабыми или отсутствующими правилами branch protection.
Если в проекте нет обязательного код‑ревью, pull‑request‑процедуры или ограничений на изменение workflow‑файлов, злоумышленник может напрямую отправить изменения в основную ветку репозитория.
Заражённые GitHub Actions workflow
Каждый вредоносный коммит добавлял workflow GitHub Actions, содержащий Base64‑кодированный Bash‑скрипт. После запуска CI этот скрипт выполнялся внутри runner‑среды и начинал сбор секретов.
Из‑за этого атака могла оставаться незаметной до следующего запуска CI‑пайплайна.
Какие данные пытался украсть вредоносный код
Base64‑кодированный скрипт внутри workflow был предназначен для сбора чувствительной информации из среды CI и отправки её на сервер управления злоумышленников.
Среди целей были:
переменные окружения CI/CD
ключи и учётные данные облачных провайдеров (AWS, Google Cloud, Azure)
приватные SSH‑ключи
API‑токены и секреты приложений
токены GitHub Actions OIDC
другие конфигурационные секреты, доступные runner‑процессу
Скрипт собирал системную информацию, переменные окружения и секреты, после чего отправлял их на сервер управления (C2).
Проблема в том, что CI‑системы часто хранят ключи для деплоя, поэтому компрометация сборочной среды может открыть доступ к облачной инфраструктуре, пакетным реестрам и продакшн‑деплойментам.
Почему кража OIDC‑токенов особенно опасна
Одной из ключевых целей атаки были OIDC‑токены GitHub Actions.
Современные CI/CD‑пайплайны часто используют OpenID Connect (OIDC) для аутентификации в облачных сервисах без хранения долгоживущих ключей. Workflow запрашивает краткоживущий токен идентификации, который затем обменивается на временные облачные учётные данные.
Это повышает безопасность — статические API‑ключи больше не нужны. Но появляется новый риск: если токен украден во время выполнения пайплайна, злоумышленник может временно выдать себя за CI‑процесс.
Такие токены доверяются системами IAM облачных провайдеров, поэтому их можно обменять на временный доступ к облачной инфраструктуре с теми же правами, что и у pipeline.
Это потенциально открывает путь к:
доступу к облачным ресурсам
захвату системы деплоя
извлечению секретов из облачных сервисов
Хотя срок жизни OIDC‑токенов короткий, даже кратковременный доступ может оказаться крайне ценным для атакующего.
Связана ли Megalodon с взломом GitHub через расширение VS Code
Примерно в то же время GitHub сообщил о другом инциденте безопасности, связанном с вредоносным расширением Visual Studio Code. Оно было установлено на устройство сотрудника и позволило злоумышленникам получить доступ примерно к 3 800 внутренним репозиториям GitHub.
Этот инцидент был связан с заражённым расширением, распространявшимся через маркетплейс VS Code и предназначенным для кражи токенов и учётных данных разработчиков.
Некоторые исследователи отмечают сходство во времени и тактиках между этим событием и другими атаками на инструменты разработки. Однако публичных доказательств того, что компрометация GitHub напрямую привела к атаке Megalodon, пока нет.
По состоянию на сейчас эти события рассматриваются как два отдельных, но произошедших почти одновременно инцидента безопасности в экосистеме разработки.
Что эта атака показала индустрии
Кампания Megalodon демонстрирует заметный сдвиг в атаках на цепочку поставок ПО: вместо изменения исходного кода злоумышленники всё чаще пытаются компрометировать инфраструктуру автоматизации.
Атака на CI‑workflow позволяет:
автоматически красть секреты при каждом запуске сборки
получать доступ к системам деплоя
маскироваться под обычные изменения инфраструктуры
Поскольку тысячи проектов зависят от CI/CD‑пайплайнов с привилегированными учётными данными, одна вредоносная правка workflow может открыть доступ к множеству downstream‑систем.
Инцидент усилил внимание к базовым мерам защиты CI/CD:
строгие правила защиты веток
обязательный код‑ревью для изменений workflow
минимальные привилегии для CI‑процессов
мониторинг автоматических аккаунтов и изменений pipeline
По мере того как системы сборки всё чаще управляют облачными инфраструктурами и продакшн‑деплойментами, безопасность CI/CD становится ключевым элементом защиты всей цепочки поставок программного обеспечения.
hackread.com5,561 GitHub Repositories Hit by Megalodon Supply Chain Attack in ...