GhostAction: falso «security audit» roba secretos en GitHub Actions

346+ repos (pyxel, athenadriver); barre CI secrets y todo el git history hacia 193.32.204.199.

Socket documentó una oleada de GhostAction el 8 de octubre: cuentas de maintainers comprometidas (pyxel / Kitao y athenadriver / henrywoo) inyectaron `.github/workflows/security-audit.yml` en 346 repositorios, con un seguimiento que supera las 500 cuentas y decenas de miles de repos.

El workflow no audita nada: roba secretos de Actions cuyos nombres ya están en workflows legítimos y, con fetch-depth 0, barre el historial completo en busca de claves AWS, Anthropic, OpenAI, tokens de GitHub/GitLab, Slack y SendGrid. Todo sale por HTTP claro a 193.32.204.199.

Rotar solo secretos actuales no basta: hay que asumir comprometido todo lo que alguna vez se committeó. Recomendación: borrar el workflow en todas las ramas, revocar credenciales del maintainer, exigir aprobación de workflows y proteger `.github/workflows/*`.

Fuente: https://socket.dev/blog/ghostaction-cloud-credentials