GitHub-Angriffswelle, Konten

GitHub-Angriffswelle: Über 500 Konten schleusen Schadcode in Repositories

Veröffentlicht am: 10.10.2026 um 01:42 Uhr | Redaktion boerse-global.de

Socket meldet manipulierte GitHub-Actions in Zehntausenden Repositories, die Zugangsdaten aus Entwicklungs- und Bereitstellungsumgebungen abgreifen.

GitHub-Angriffswelle: Über 500 Konten schleusen Schadcode ein
Dunkler, minimalistischer Serverraum mit verhedderten Netzwerkkabeln auf dem Boden, in bläulichen und grauen Farbtönen. Illustration mit AI erstellt.

Sicherheitsexperten des Unternehmens Socket haben eine großflächige Angriffswelle auf der Entwicklerplattform GitHub aufgedeckt. Laut einem Bericht vom 9. Oktober 2026 haben über 500 kompromittierte GitHub-Konten seit dem 7. Oktober 2026 manipulierte Arbeitsabläufe in Zehntausende Software-Repositories eingeschleust.

Die bösartigen GitHub-Actions-Workflows zielen darauf ab, sensible Zugangsdaten direkt aus Entwicklungsumgebungen und automatisierten Bereitstellungsprozessen abzuziehen.

Gezielter Diebstahl von Cloud- und KI-Schlüsseln

Wie die Analyse von Socket zeigt, sind die manipulierten Workflows darauf ausgelegt, Umgebungsvariablen und Geheimnisse systematisch auszulesen. Konkret zielen die Angreifer auf Anmeldedaten für GitHub selbst sowie auf Zugriffsschlüssel für Cloud-Infrastrukturen, Dienste mit künstlicher Intelligenz und weitere geschützte Schnittstellen ab. Die erbeuteten Daten werden anschließend automatisiert an eine fest im Quellcode hinterlegte IP-Adresse übertragen.

Zu den betroffenen Accounts zählen auch prominente Nutzerkonten. Nach Erkenntnissen des Sicherheitsunternehmens StepSecurity wurde der Schadworkflow unter anderem über das Konto von Takashi Kitao in 27 Repositories verteilt. Über das Konto von Henry Wu gelangte der bösartige Code zudem in 318 Repositories. Über diese und hunderte weitere Konten hinweg verbreitete sich die Kampagne binnen kürzester Zeit in Zehntausende Projekte.

Anzeige

Wer sich mit dem Schutz sensibler Infrastrukturen befasst, muss heute auch die rechtlichen Rahmenbedingungen für moderne Technologien kennen. Dieser kostenlose Report klärt auf, welche neuen Pflichten und Bedrohungen durch die EU-KI-Verordnung auf Unternehmen zukommen. KI-Umsetzungsleitfaden jetzt kostenlos herunterladen

Verbindung zu vorangegangenen Angriffswellen

Die aktuellen Vorfälle reihen sich in eine Serie ähnlicher Angriffe auf CI/CD-Pipelines ein. Nach Angaben des IT-Sicherheitsanbieters GitGuardian hatte die sogenannte GhostAction-Kampagne zuvor bereits 817 Repositories von 327 GitHub-Nutzern kompromittiert und dabei 3.325 Geheimnisse entwendet.

Wie GitGuardian weiter ermittelte, wurden im Zeitraum vom 31. August bis zum 30. September 2026 insgesamt 772 öffentliche Repositories von 373 Nutzern und Organisationen durch GhostAction attackiert. Bei diesem Vorgehen platzierten die Angreifer Workflows in den betroffenen Projekten und nahmen dabei 2.577 Geheimnisse ins Visier.

Ein weiterer Branchenbericht vom 9. Oktober 2026 bestätigte, dass die GhostAction-Kampagne gezielt GitHub-Geheimnisse über automatisierte CI/CD-Pipelines attackiert.

Anzeige

Angriffe auf automatisierte Prozesse zeigen, wie verwundbar digitale Schnittstellen geworden sind. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen zum Schutz Ihres Unternehmens erfüllen. Gratis-E-Book zur IT-Sicherheit anfordern

Empfohlene Gegenmaßnahmen für Entwickler

Angesichts der massenhaften Verteilung der bösartigen Skripte mahnen die Experten von Socket zur Vorsicht. Entwickler und Betreiber von Softwareprojekten sollten ihre definierten GitHub-Actions-Workflows umgehend eingehend überprüfen.

Werden verdächtige Aktivitäten oder unbekannte Workflows festgestellt, müssen hinterlegte Zugangsdaten unverzüglich widerrufen und erneuert werden. Darüber hinaus rät Socket dazu, potenziell infizierte Dateien in Repositories sowie erstellte Abspaltungen, sogenannte Forks, lückenlos auf Manipulationen zu kontrollieren.

Disclaimer...

de | wissenschaft | 70284394 |