Ciberseguridad Jul 23, 2026Añadir a favoritos

Socket.dev documentó una campaña en la que 583 flujos de trabajo de GitHub Actions incrustados en 10 paquetes PHP escanean Internet en busca de instancias vulnerables de cPanel/WHM al bypass de autenticación CVE-2026-41940, para robar aproximadamente todas las credenciales disponibles. Alrededor de 6.100 flujos de trabajo llevan la firma de la campaña en GitHub.
Socket.dev detalló el 23 de julio de 2026 una campaña en la que flujos de trabajo GitHub Actions transformados en escáneres sirven para explotar la vulnerabilidad CVE-2026-41940, un bypass de autenticación en cPanel y WebHost Manager (WHM). La investigadora Kirill Boychenko atribuye la campaña a un clúster con solapamientos tácticos con Water Curse, previamente rastreado por Trend Micro.
Entre el 12 y 13 de julio de 2026, los atacantes comprometieron diez paquetes PHP publicados bajo la cuenta del mantenedor dinushchathurya:
nationality-listsrilankan-divisional-secretariatssrilankan-gn-divisionssrilankan-local-authoritiessrilankan-mobile-number-validatorsrilankan-state-hospitalssrilankan-universitiesuk-mobile-number-validatoruk-post-codewebsmslkEn cada paquete, no modificaron el código PHP en sí. Insertaron entre 55 y 62 archivos de flujo de trabajo de GitHub Actions —583 en total. Estos flujos de trabajo, activados por un push o una ejecución manual, lanzan runners alojados por GitHub que descargan un payload de Linux desde 43.228.157[.]68, con binarios para x86 (32/64 bits) y ARM (32/64 bits).
El payload busca luego explotar CVE-2026-41940 en las instancias accesibles de cPanel/WHM para robar todo lo que pueda monetizarse: credenciales de AWS, tokens de GitHub y GitLab, claves de OpenAI y Google, claves de Stripe, credenciales de SendGrid y Mailgun, contenidos de bases de datos, claves SSH, repositorios Git remotos y resultados de ejecución de código remoto.
Socket.dev reporta alrededor de 6.100 archivos de flujo de trabajo en GitHub que contienen el identificador único DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d. La campaña, por tanto, va mucho más allá del único mantenedor comprometido. La infraestructura está vinculada al correo ischhfd83@rambler[.]ru.
dinushchathurya/* en su cadena PHP.El truco es elegante y preocupante: en lugar de insertar una backdoor en el código PHP —que sería detectada rápidamente por linters y revisiones—, los atacantes colocan sus cargas en flujos de trabajo de CI, que históricamente tienen menos control editorial y acceso directo a runners con salida a Internet. Esta es la segunda mutación importante del mismo tema que documentamos en los últimos meses, tras FakeGit y SmartLoader: GitHub ya no es solo un repositorio de código, sino también una infraestructura de ejecución ofrecida gratuitamente a quien sepa aprovecharla. La cadena de suministro de un proyecto ya no es solo composer.lock; también es el contenido de .github/workflows/ de todas sus dependencias.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.