網路安全研究人員披露了一項名為 Megalodon 的新型自動化攻擊活動的詳細資訊,該活動在六小時內向 5,561 個 GitHub 儲存庫推送了 5,718 個惡意提交。

SafeDep 在一份報告中表示:「攻擊者利用一次性帳戶和偽造的作者身份(build-bot、auto-ci、ci-bot、pipeline-bot),注入了包含 Base64 編碼 bash payload 的 GitHub Actions 工作流程,將 CI 機密、雲端憑證、SSH 金鑰、OIDC 令牌和原始碼機密外洩到位於 216.126.225[.]129:8443 的 C2 伺服器。」

受影響的套件之一是 @tiledesk/tiledesk-server,它在 GitHub Actions 工作流程檔案中捆綁了一個 Base64 編碼的 bash payload。總計,在 2026 年 5 月 18 日上午 11:36 至下午 5:48 UTC 之間,針對 5,561 個不同的儲存庫推送了 5,718 個提交。

SafeDep 表示:「攻擊者輪換了四個作者名稱(build-bot、auto-ci、ci-bot、pipeline-bot)和七個提交訊息,所有這些都模仿了例行的 CI 維護。攻擊者使用了具有隨機 8 個字元使用者名稱的一次性 GitHub 帳戶(例如,rkb8el9r、bhlru9nr、lo6wt4t6),設定了 git config 來偽造作者身份,並透過受損的 PAT 或部署金鑰進行推送。」

在此次大規模活動中觀察到兩種 payload 變體:SysDiag,一種大規模變體,它會新增一個在每次推送和提取請求時觸發的新工作流程;以及 Optimize-Build,一種目標性變體,僅在 workflow_dispatch 時啟動,這是一個允許使用者按需手動執行工作流程的 GitHub Actions 觸發器。在 Tiledesk 的案例中,採用了目標性方法來針對 CI/CD 運行器,而不是在 npm 套件安裝時觸發。

SafeDep 補充說:「權衡是影響範圍:on: push 會保證在 master 的每次提交時執行,在沒有干預的情況下觸及更多目標。Workflow_dispatch 為了營運安全而犧牲了這一點。由於超過 5,700 個儲存庫受到影響,即使其中一小部分產生了可用的 GITHUB_TOKEN,也足以讓攻擊者獲得按需觸發的目標。」

結果是,一旦儲存庫擁有者合併了提交,惡意軟體就會在其 CI/CD 管道內執行並進一步傳播,從而大規模竊取憑證和機密。

OX Security 的 Moshe Siman Tov Bustan 表示:「我們已經進入了新的供應鏈攻擊時代,TeamPCP 破壞 GitHub 僅僅是個開始。接下來將是無窮無盡的浪潮,一場針對全球開發者的網路攻擊海嘯。」

此發展 comes as TeamPCP 已將相互關聯的軟體供應鏈武器化,以破壞數百個開源工具,滲透到多個生態系統,並在某些情況下勒索受害者以獲取利潤。微軟旗下的 GitHub 已成為該組織眾多受害者名單中的最新成員,其中包括 TanStack、Grafana Labs、OpenAI 和 Mistral AI。

TeamPCP 的攻擊助長了對流行開源專案的週期性利用,一次的破壞會滋生下一次,從而使惡意軟體像野火一樣以蠕蟲狀傳播。該組織似乎也受到經濟驅動,並與 BreachForums 和 LAPSUS$ 和 VECT 等勒索團夥建立了合作關係。

更重要的是,該組織似乎也受到地緣政治的驅動,這從偵測到位於伊朗和以色列的機器時部署擦除惡意軟體的行為中得到了證明。

TeamPCP 的攻擊狂潮和 Mini Shai-Hulud 蠕蟲的後果促使 npm 使無效了繞過雙因素驗證 (2FA) 的具有寫入權限的細粒度存取令牌。NPM 也敦促使用者切換到 Trusted Publishing 以減少對此類令牌的依賴。

應用程式安全公司 Socket 表示:「透過燒毀平台上所有繞過 2FA 的令牌,npm 切斷了蠕蟲已經收集到的憑證。維護者會發出新的令牌。仍在野外活躍的蠕蟲會回去收集它們。重置可以爭取喘息空間。但它並沒有封堵底層的漏洞。」

Megalodon 和 TeamPCP 等活動集群涉及破壞合法的套件來分發惡意軟體。相比之下,一個名為「polymarketdev」的一次性帳戶被發現,在 30 秒內發布了九個惡意 npm 套件,冒充 Polymarket 交易 CLI 工具,透過 postinstall hook 竊取受害者的 Ethereum/Polygon 私鑰。

截至撰寫本文時,它們仍可從 npm 下載。套件名稱如下 -

SafeDep 表示:「安裝時,postinstall 腳本會顯示一個假的錢包入門提示,要求使用者貼上他們的私鑰,並聲稱『它會保持加密』。該腳本會將原始金鑰以純文本形式 POST 到 Cloudflare Worker hxxps://polymarketbot.polymarketdev.workers[.]dev/v1/wallets/keys。」

「攻擊者圍繞憑證竊取操作建立了一個功能齊全的交易 CLI。社交工程承載了攻擊:postinstall 提示看起來像標準的錢包入門,遮罩模仿了安全輸入,而 GitHub 儲存庫提供了虛假的信譽。」

在 2026 年 5 月 23 日發布的後續分析中,Hudson Rock 透露 Megalodon 供應鏈攻擊源於資訊竊取程式感染,這使得攻擊者能夠竊取 GitHub 憑證,從而使該活動的幕後威脅者能夠推送惡意 payload。

具體來說,該公司表示,受影響儲存庫的唯一使用者名稱中,有超過 33%(即 978 個中的 331 個)被發現是「與受資訊竊取程式感染的電腦直接匹配」。即使在僅基於使用者名稱不存在完全重疊的情況下,與 GitHub 帳戶關聯的電子郵件地址也揭示了額外的竊取程式感染。

Hudson Rock 表示:「這讓我們得出一個明確的結論:啟用 Megalodon 供應鏈攻擊的受影響帳戶完全來自資訊竊取程式數據。Megalodon 活動是一個嚴峻的提醒,如果開發人員和員工感染了資訊竊取程式,像 GitHub 這樣的平台就會成為毀滅性級聯事件的發射台。」

(本文於 2026 年 5 月 24 日發布後更新,加入了來自 Hudson Rock 的新見解。)