GitHub Actions umgeleitet zum Scannen von cPanel/WHM: 10 PHP-Pakete kompromittiert und CVE-2026-41940 im großen Stil ausgenutzt

Cybersicherheit 1 h agoZu Lesezeichen hinzufügen

GitHub Actions umgeleitet zum Scannen von cPanel/WHM: 10 PHP-Pakete kompromittiert und CVE-2026-41940 im großen Stil ausgenutzt

Socket.dev hat eine Kampagne dokumentiert, bei der 583 GitHub Actions-Workflows in 10 PHP-Paketen im Internet nach cPanel/WHM-Instanzen suchen, die für das CVE-2026-41940-Authentifizierungs-Bypass anfällig sind, um praktisch alle verfügbaren Anmeldeinformationen zu stehlen. Etwa 6.100 Workflows tragen die Signatur der Kampagne auf GitHub.

Die Fakten

Socket.dev hat am 23. Juli 2026 eine Kampagne detailliert beschrieben, bei der GitHub Actions-Workflows, die in Scanner umgewandelt wurden, genutzt werden, um die Schwachstelle CVE-2026-41940 auszunutzen, eine Authentifizierungsumgehung in cPanel und WebHost Manager (WHM). Die Forscherin Kirill Boychenko ordnet die Kampagne einem Cluster zu, der taktische Überschneidungen mit Water Curse aufweist, das zuvor von Trend Micro verfolgt wurde.

Wie es funktioniert

Zwischen dem 12. und 13. Juli 2026 haben die Angreifer zehn PHP-Pakete kompromittiert, die unter dem Konto des Maintainers dinushchathurya veröffentlicht wurden:

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

In jedem Paket haben sie nicht den PHP-Code selbst geändert. Sie haben 55 bis 62 GitHub Actions-Workflow-Dateien - insgesamt 583 - eingeschleust. Diese Workflows, die durch ein push oder eine manuelle Ausführung ausgelöst werden, starten Runner, die von GitHub gehostet werden und einen Linux-Payload von 43.228.157[.]68 herunterladen, mit Binärdateien für x86 (32/64 Bit) und ARM (32/64 Bit).

Der Payload versucht dann, CVE-2026-41940 auf zugänglichen cPanel/WHM-Instanzen auszunutzen, um alles zu stehlen, was monetarisiert werden kann: AWS-Anmeldedaten, GitHub- und GitLab-Tokens, OpenAI- und Google-Schlüssel, Stripe-Schlüssel, SendGrid- und Mailgun-Anmeldedaten, Datenbankinhalte, SSH-Schlüssel, entfernte Git-Repositories, Ergebnisse der Remote-Code-Ausführung.

Das Ausmaß

Socket.dev meldet etwa 6.100 Workflow-Dateien auf GitHub, die die eindeutige DNSHook-ID f5b0b742-240a-4811-8a5b-b0ba6060685d enthalten. Die Kampagne geht also weit über den einzigen kompromittierten Maintainer hinaus. Die Infrastruktur ist mit der E-Mail ischhfd83@rambler[.]ru verbunden.

Wer ist betroffen

  • Jede Organisation, die eines der zehn Pakete dinushchathurya/* in ihre PHP-Kette integriert hat.
  • Jede cPanel/WHM-Instanz, die im Internet exponiert und nicht gegen CVE-2026-41940 gepatcht ist.

Was jetzt zu tun ist
68 ausgehend und greppen Sie die DNSHook-ID f5b0b742-240a-4811-8a5b-b0ba6060685d in Ihren Repositories, Workflows und DNS-Logs. 4. Drehen Sie alle API-Schlüssel und Anmeldedaten, die auf exponierten Instanzen bereitgestellt wurden, um - betrachten Sie alles als kompromittiert, was durch eine möglicherweise betroffene Umgebung gelaufen ist."]

Analyse

Der Trick ist elegant und beunruhigend: Statt eine Backdoor in den PHP-Code einzuschleusen - schnell erkannt durch Linters und Reviews - platzieren die Angreifer ihre Payloads in CI-Workflows, die historisch weniger redaktionelle Kontrolle haben und direkten Zugriff auf Runner mit Internetausgang. Es ist die zweite große Mutation desselben Themas, die wir in den letzten Monaten dokumentieren, nach FakeGit und SmartLoader: GitHub ist nicht nur ein Code-Repository, es ist auch eine Ausführungsinfrastruktur, die jedem kostenlos angeboten wird, der sie umkehren kann. Die Supply Chain eines Projekts ist nicht nur composer.lock; es ist auch der Inhalt von .github/workflows/ aller seiner Abhängigkeiten.

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
War dieser Artikel hilfreich?

18 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen