Wiz 披露 prt-scan 供应链攻击:同一攻击者六波活动,滥用 pull_request_target 触发 GitHub Actions
Six Accounts, One Actor: Inside the prt-scan Supply Chain Campaign
AI 导读
Wiz Research 追踪到同一威胁行为者自 2026 年 3 月 11 日起发起的六波活动,共开启超过 500 个恶意 PR,成功入侵至少两个 npm 包,比公开披露早三周。攻击者滥用 GitHub 的 pull_request_target 触发器,在 conftest.py、package.json、Makefile、build.rs 等 CI 执行文件中注入载荷,窃取 GITHUB_TOKEN、枚举密钥并探测 AWS/Azure/GCP 云元数据,通过 base64 编码的日志标记和 PR 评论外泄凭据。
推荐理由
Wiz 追踪到同一攻击者六波活动,还原了从粗糙脚本到 AI 生成载荷的演进路径与不足 10% 的成功率。