GitHub-Angriffswelle: Über 500 Konten schleusen Schadcode in Repositories
Veröffentlicht am: 10.10.2026 um 01:42 Uhr | Redaktion boerse-global.de
Sicherheitsexperten des Unternehmens Socket haben eine großflächige Angriffswelle auf der Entwicklerplattform GitHub aufgedeckt. Laut einem Bericht vom 9. Oktober 2026 haben über 500 kompromittierte GitHub-Konten seit dem 7. Oktober 2026 manipulierte Arbeitsabläufe in Zehntausende Software-Repositories eingeschleust.
Die bösartigen GitHub-Actions-Workflows zielen darauf ab, sensible Zugangsdaten direkt aus Entwicklungsumgebungen und automatisierten Bereitstellungsprozessen abzuziehen.
Gezielter Diebstahl von Cloud- und KI-Schlüsseln
Wie die Analyse von Socket zeigt, sind die manipulierten Workflows darauf ausgelegt, Umgebungsvariablen und Geheimnisse systematisch auszulesen. Konkret zielen die Angreifer auf Anmeldedaten für GitHub selbst sowie auf Zugriffsschlüssel für Cloud-Infrastrukturen, Dienste mit künstlicher Intelligenz und weitere geschützte Schnittstellen ab. Die erbeuteten Daten werden anschließend automatisiert an eine fest im Quellcode hinterlegte IP-Adresse übertragen.
Zu den betroffenen Accounts zählen auch prominente Nutzerkonten. Nach Erkenntnissen des Sicherheitsunternehmens StepSecurity wurde der Schadworkflow unter anderem über das Konto von Takashi Kitao in 27 Repositories verteilt. Über das Konto von Henry Wu gelangte der bösartige Code zudem in 318 Repositories. Über diese und hunderte weitere Konten hinweg verbreitete sich die Kampagne binnen kürzester Zeit in Zehntausende Projekte.
Wer sich mit dem Schutz sensibler Infrastrukturen befasst, muss heute auch die rechtlichen Rahmenbedingungen für moderne Technologien kennen. Dieser kostenlose Report klärt auf, welche neuen Pflichten und Bedrohungen durch die EU-KI-Verordnung auf Unternehmen zukommen. KI-Umsetzungsleitfaden jetzt kostenlos herunterladen
Verbindung zu vorangegangenen Angriffswellen
Die aktuellen Vorfälle reihen sich in eine Serie ähnlicher Angriffe auf CI/CD-Pipelines ein. Nach Angaben des IT-Sicherheitsanbieters GitGuardian hatte die sogenannte GhostAction-Kampagne zuvor bereits 817 Repositories von 327 GitHub-Nutzern kompromittiert und dabei 3.325 Geheimnisse entwendet.
Wie GitGuardian weiter ermittelte, wurden im Zeitraum vom 31. August bis zum 30. September 2026 insgesamt 772 öffentliche Repositories von 373 Nutzern und Organisationen durch GhostAction attackiert. Bei diesem Vorgehen platzierten die Angreifer Workflows in den betroffenen Projekten und nahmen dabei 2.577 Geheimnisse ins Visier.
Ein weiterer Branchenbericht vom 9. Oktober 2026 bestätigte, dass die GhostAction-Kampagne gezielt GitHub-Geheimnisse über automatisierte CI/CD-Pipelines attackiert.
Angriffe auf automatisierte Prozesse zeigen, wie verwundbar digitale Schnittstellen geworden sind. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen zum Schutz Ihres Unternehmens erfüllen. Gratis-E-Book zur IT-Sicherheit anfordern
Empfohlene Gegenmaßnahmen für Entwickler
Angesichts der massenhaften Verteilung der bösartigen Skripte mahnen die Experten von Socket zur Vorsicht. Entwickler und Betreiber von Softwareprojekten sollten ihre definierten GitHub-Actions-Workflows umgehend eingehend überprüfen.
Werden verdächtige Aktivitäten oder unbekannte Workflows festgestellt, müssen hinterlegte Zugangsdaten unverzüglich widerrufen und erneuert werden. Darüber hinaus rät Socket dazu, potenziell infizierte Dateien in Repositories sowie erstellte Abspaltungen, sogenannte Forks, lückenlos auf Manipulationen zu kontrollieren.

