GitHub近日发布安全公告,披露了名为“Octopus Scanner”的攻击活动。该攻击利用CI/CD(持续集成/持续部署)流程中的漏洞,成功入侵了包括谷歌、微软、亚马逊在内的多家科技公司内部系统。攻击者通过篡改构建流水线,在代码库中植入后门,窃取敏感数据。

据GitHub安全团队调查,此次攻击主要针对使用GitHub Actions的开发者。攻击手法包括:利用过期的OAuth令牌、注入恶意npm包以及绕过代码审查机制。目前GitHub已推出多项修复措施,包括增强令牌权限验证、引入依赖审查工具,并建议开发者启用双因素认证。

安全专家指出,此类供应链攻击正呈上升趋势,企业需加强CI/CD管道安全审计。GitHub表示将继续与受影响的组织合作,并公开了完整的攻击指标(IoC)清单,以供安全社区参考。