Ugašen u maju, vratio se u septembru: zaraženi GitHub alat devet dana širio malver
Dva pomoćna alata za GitHub, zaražena u majskom napadu pod imenom Mini Shai-Hulud, od 16. do 25. septembra ponovo su bili dostupni, sa istim integrisanim zlonamernim kodom. U pitanju su actions-cool/issues-helper i actions-cool/maintain-one-comment, dodaci za GitHub Actions, automatizaciju koja na GitHubu sama gradi, testira i objavljuje softver, a usput sređuje prijave grešaka i komentare. GitHub ih je ugasio 19. maja, dan nakon otkrivanja infekcije. Zašto su se u septembru ponovo aktivirali, za sada nije poznato: firma Socket, koja je digla uzbunu, navodi da je jedna mogućnost da su pravi vlasnici projekta zatražili od GitHuba da im vrati repozitorijume, a zaraženi kod je u njima ostao. GitHub se o tome nije oglašavao. Svaki projekat koji je alat pozivao preko oznake verzije, recimo „v2”, u tom periodu je ponovo preuzimao i pokretao zlonamerni kod, a da u svom podešavanju nije promenio ništa. Oznaka verzije je kao natpis na polici: ko organizuje policu, može iza natpisa da stavi bilo šta. Poziv preko otiska koda, takozvanog commit SHA, ne može da se preusmeri. Zlonamerni kod cilja tokene, lozinke i druge tajne koje ovakve automatizacije drže da bi mogle da objavljuju softver. Na issues-helper se, prema GitHubovom spisku zavisnosti, oslanja oko 15.000 repozitorijuma, ali ne koriste svi oznake verzija, pa je stvarna izloženost manja. Koliko je puta malver za ovih devet dana ponovo pokrenut, nije objavljeno. U majskom talasu Mini Shai-Hulud je zarazio 323 npm paketa, a među pogođenima je bio i OpenAI. Napad se pripisuje bandi TeamPCP, čija su dva osumnjičena člana krajem avgusta uhapšena u Australiji.