{"id":8269,"date":"2021-07-20T10:17:49","date_gmt":"2021-07-20T08:17:49","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=8269"},"modified":"2025-11-20T10:25:46","modified_gmt":"2025-11-20T09:25:46","slug":"github-actions-kryptomining","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/github-actions-kryptomining\/","title":{"rendered":"GitHub Actions Kryptomining: Cyberkriminelle sch\u00fcrfen Kryptogeld"},"content":{"rendered":"<p>Kryptow\u00e4hrungen erleben derzeit einen H\u00f6henflug \u2013 nicht zuletzt durch mediale Berichterstattungen \u00fcber Tesla-CEO Elon Musk, der Dogecoin hypt, oder Facebook, Spotify und Uber, die Diem pushen wollen. Ethereum, Bitcoin und Co. sind nahezu t\u00e4glich Teil der Schlagzeilen. Mit diesen Kryptow\u00e4hrungen kommen auch dunklere Akteure ans Tageslicht: Kriminelle, die versuchen, nun \u00fcber Entwicklerplattformen Gewinne durch Crypto Mining zu erzielen. Zu diesen Entwicklerplattformen geh\u00f6rt auch GitHub \u2013 und diese Plattform m\u00f6chte das Problem mit den Kryptominern jetzt angehen. Im heutigen Beitrag erfahren Sie, wie Unbekannte \u00fcber GitHub Actions Kryptomining betreiben und was Microsoft dagegen zu tun gedenkt.<\/p>\n<h2>Malware infiziert unz\u00e4hlige Repositories<\/h2>\n<p>Microsofts Entwickler-Plattform GitHub muss besser vor Crypto Mining gesch\u00fctzt werden: Angreifenden ist es gelungen, GitHub Actions auszunutzen, um die Server zum Kryptomining zu missbrauchen. Offenbar wird f\u00fcr den Malware-Angriff das CI\/ CD-Tool (Software f\u00fcr Continuous Integration\/ Continuous Delivery f\u00fcr automatisierte Software-Prozesse) verwendet, um Kryptominer auf GitHubs Serverinfrastruktur zu installieren.<\/p>\n<p><a href=\"https:\/\/twitter.com\/JustinPerdok\/status\/1377970380086902794\" target=\"_blank\" rel=\"nofollow noopener\">Auf Twitter berichtete Justin Perdok<\/a>, IT-Sicherheitsexperte aus den Niederlanden, von dem Angriff und zeigte eine Liste betroffener Repositories. Perdoks Erkenntnissen zufolge seien mindestens 95 Repositories mit Kryptominern infiziert. \u00dcber GitLab k\u00f6nne die Malware die Kryptominer einfach nachladen. Bisherigen Erkenntnissen zufolge sind ganz konkret Projekte betroffen, deren Maintainer auf automatisierte Workflows setzen, bei denen eingehende Pull Requests ebenfalls automatisiert gepr\u00fcft werden.<\/p>\n<h3>GitHub Actions Kryptomining: Schadcode in geforkten Versionen<\/h3>\n<p>Die Angreifenden gehen geschickt vor: Zun\u00e4chst wird ein Fork von echten Repositories erstellt, welches GitHub Actions aktiviert hat. Die Angreifenden injizieren Schadcode in die geforkte Version des Repositorys, um sich dann mittels Pull Request an den Maintainer zu wenden, um den Code zur\u00fcck zu mergen. Ung\u00fcnstig dabei ist die Tatsache, dass die Zustimmung des Maintainers zum Mergen des Schadcodes nicht ben\u00f6tigt wird. Perdok zeigte auf, dass das Einbringen des Pull Requests ausreichend sei, um Angriffe dieser Art auszul\u00f6sen.<\/p>\n<p>GitHubs System jedenfalls liest nach dem Pull Request den Angreifercode aus, um dann eine virtuelle Maschine zu erstellen, die die Software zum Kryptomining auf GitHubs hauseigenen Servern einrichtet und den Schadcode ausf\u00fchrt. Perdok zufolge w\u00e4ren Angreifende mit jeder Attacke in der Lage, 100 Kryptominer zu platzieren. F\u00fcr GitHubs Infrastruktur bedeute dies eine immense Rechenlast.<\/p>\n<p>Perdok sieht, dass die Angriffe willk\u00fcrlich und in gro\u00dfem Stil ausgef\u00fchrt werden. So sei ihm aufgefallen, dass einzelne Accounts Hunderte von Pull Requests mit dem entsprechenden Schadcode erstellt haben.<\/p>\n<h2>GitHub Actions Kryptomining: Microsoft sucht nach L\u00f6sungen<\/h2>\n<p>Dass GitHub Actions f\u00fcr Crypto Mining ausgenutzt werden, ist leider kein neues Problem: Microsoft wei\u00df seit Oktober 2020 davon. Seither ist man bem\u00fcht, eine L\u00f6sung zu finden, die nicht nur die Sicherheit der Repositories erh\u00f6ht, sondern auch daf\u00fcr sorgt, dass der Nutzen des Tools nicht beschnitten werden muss. Im GitHub Blog <a href=\"https:\/\/github.blog\/2021-04-22-github-actions-update-helping-maintainers-combat-bad-actors\/\" target=\"_blank\" rel=\"nofollow noopener\">erkl\u00e4rte Chris Patterson im April 2021<\/a>, welche Schritte nun geplant sind, um das GitHub Actions Kryptomining zu beenden:<\/p>\n<p>Dem Beitrag zufolge h\u00e4tten Angreifende schon immer versucht, die CI\/CD-Systeme zum Crypto Mining zu missbrauchen, der Hype um die Kryptow\u00e4hrungen habe die Lage jedoch zum \u201eeskalieren\u201c gebracht. Deshalb m\u00f6chte GitHub das Verhalten der GitHub Actions in Pull Requests von jenen Projekten \u00e4ndern, die \u00fcber Forks eingereicht werden. Beitr\u00e4ge, die von Ersteinreichern stammen, sollen nur manuell durch den Maintainer freigegeben werden k\u00f6nnen.<\/p>\n<p>Das ist nur ein erster Schritt, eine endg\u00fcltige L\u00f6sung ist noch nicht in Sicht. Als GitHub die Actions im Jahr 2018 einf\u00fchrte, wurde die Automatisierungssoftware als besonders sicher angepriesen. <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/GitHub-will-mit-Actions-die-Automatisierung-vereinfachen-4191456.html\" target=\"_blank\" rel=\"nofollow noopener\">Gegen\u00fcber heise online \u00e4u\u00dferte Sam Lambert<\/a> als Head of Platform seinerzeit, dass die Rechenleistung limitiert sei, \u201esodass ein Missbrauch, etwa als Kryptow\u00e4hrungsminer, nicht lohnt\u201c. Eine Sichtweise, die heute \u00fcberholt sein d\u00fcrfte.<\/p>\n<p>&nbsp;<\/p>\n<p>Gender-Disclaimer:<br \/>\nZur besseren Lesbarkeit und zur Vermeidung von Gender-Sternchen verwenden wir das generische Maskulinum f\u00fcr Substantive und meinen damit alle nat\u00fcrlichen Personen unabh\u00e4ngig ihres Geschlechts.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgithub-actions-kryptomining%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgithub-actions-kryptomining%2F&text=GitHub%20Actions%20Kryptomining%3A%20Cyberkriminelle%20sch%C3%BCrfen%20Kryptogeld\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgithub-actions-kryptomining%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgithub-actions-kryptomining%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Kryptow\u00e4hrungen erleben derzeit einen H\u00f6henflug \u2013 nicht zuletzt durch mediale Berichterstattungen \u00fcber Tesla-CEO Elon Musk, der Dogecoin hypt, oder Facebook, Spotify und Uber, die Diem pushen wollen. Ethereum, Bitcoin und Co. sind nahezu t\u00e4glich Teil der Schlagzeilen. Mit diesen Kryptow\u00e4hrungen kommen auch dunklere Akteure ans Tageslicht: Kriminelle, die versuchen, nun \u00fcber Entwicklerplattformen Gewinne durch Crypto Mining zu erzielen. Zu diesen Entwicklerplattformen geh\u00f6rt auch GitHub \u2013 und diese Plattform m\u00f6chte das [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":8673,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[770],"tags":[724,765],"class_list":["post-8269","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","tag-informationssicherheit","tag-it-sicherheit"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/8269","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=8269"}],"version-history":[{"count":8,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/8269\/revisions"}],"predecessor-version":[{"id":10499,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/8269\/revisions\/10499"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/8673"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=8269"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=8269"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=8269"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}