GitHub Actions secuestrados para escanear cPanel/WHM: 10 paquetes PHP comprometidos y CVE-2026-41940 explotada a gran escala

Ciberseguridad Jul 23, 2026Añadir a favoritos

GitHub Actions secuestrados para escanear cPanel/WHM: 10 paquetes PHP comprometidos y CVE-2026-41940 explotada a gran escala
Ilustración : Momiji Shirogane

Socket.dev documentó una campaña en la que 583 flujos de trabajo de GitHub Actions incrustados en 10 paquetes PHP escanean Internet en busca de instancias vulnerables de cPanel/WHM al bypass de autenticación CVE-2026-41940, para robar aproximadamente todas las credenciales disponibles. Alrededor de 6.100 flujos de trabajo llevan la firma de la campaña en GitHub.

Los hechos

Socket.dev detalló el 23 de julio de 2026 una campaña en la que flujos de trabajo GitHub Actions transformados en escáneres sirven para explotar la vulnerabilidad CVE-2026-41940, un bypass de autenticación en cPanel y WebHost Manager (WHM). La investigadora Kirill Boychenko atribuye la campaña a un clúster con solapamientos tácticos con Water Curse, previamente rastreado por Trend Micro.

Cómo funciona

Entre el 12 y 13 de julio de 2026, los atacantes comprometieron diez paquetes PHP publicados bajo la cuenta del mantenedor dinushchathurya:

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

En cada paquete, no modificaron el código PHP en sí. Insertaron entre 55 y 62 archivos de flujo de trabajo de GitHub Actions583 en total. Estos flujos de trabajo, activados por un push o una ejecución manual, lanzan runners alojados por GitHub que descargan un payload de Linux desde 43.228.157[.]68, con binarios para x86 (32/64 bits) y ARM (32/64 bits).

El payload busca luego explotar CVE-2026-41940 en las instancias accesibles de cPanel/WHM para robar todo lo que pueda monetizarse: credenciales de AWS, tokens de GitHub y GitLab, claves de OpenAI y Google, claves de Stripe, credenciales de SendGrid y Mailgun, contenidos de bases de datos, claves SSH, repositorios Git remotos y resultados de ejecución de código remoto.

La escala

Socket.dev reporta alrededor de 6.100 archivos de flujo de trabajo en GitHub que contienen el identificador único DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d. La campaña, por tanto, va mucho más allá del único mantenedor comprometido. La infraestructura está vinculada al correo ischhfd83@rambler[.]ru.

Quién está afectado

  • Cualquier organización que haya integrado alguno de los diez paquetes dinushchathurya/* en su cadena PHP.
  • Cualquier instancia de cPanel/WHM expuesta en Internet y sin parchear contra CVE-2026-41940.

Qué hacer ahora
68 en salida y buscar el identificador DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d en sus repositorios, flujos de trabajo y logs DNS. 4. Rotar todas las claves API y credenciales desplegadas en las instancias expuestas — considerar todo lo que haya transitado por un entorno potencialmente afectado como comprometido."]

Análisis

El truco es elegante y preocupante: en lugar de insertar una backdoor en el código PHP —que sería detectada rápidamente por linters y revisiones—, los atacantes colocan sus cargas en flujos de trabajo de CI, que históricamente tienen menos control editorial y acceso directo a runners con salida a Internet. Esta es la segunda mutación importante del mismo tema que documentamos en los últimos meses, tras FakeGit y SmartLoader: GitHub ya no es solo un repositorio de código, sino también una infraestructura de ejecución ofrecida gratuitamente a quien sepa aprovecharla. La cadena de suministro de un proyecto ya no es solo composer.lock; también es el contenido de .github/workflows/ de todas sus dependencias.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

18 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información