GitHub Actionsを悪用したcPanel/WHMのスキャン:10のPHPパッケージが侵害され、CVE-2026-41940が大規模に悪用

サイバーセキュリティ 1 h agoブックマークに追加

GitHub Actionsを悪用したcPanel/WHMのスキャン:10のPHPパッケージが侵害され、CVE-2026-41940が大規模に悪用

Socket.devは、583のGitHub Actionsワークフローが10のPHPパッケージに潜り込み、CVE-2026-41940の認証バイパスに対する脆弱性を持つcPanel/WHMインスタンスをインターネット全体でスキャンしているキャンペーンを文書化しました。これにより、ほぼすべての利用可能な認証情報を盗むことができます。約6,100のワークフローがGitHub上でキャンペーンの署名を持っています。

事実

Socket.dev は、2026年7月23日に、GitHub Actionsのワークフローがスキャナーに変換され、CVE-2026-41940というcPanelおよびWebHost Manager (WHM)における認証バイパスの脆弱性を悪用するキャンペーンを詳細に説明しました。研究者のKirill Boychenkoは、このキャンペーンをWater Curseと戦術的な重複があるクラスターに帰属させています。これは以前にTrend Microによって追跡されていました。

仕組み

2026年7月12日から13日の間に、攻撃者はdinushchathuryaというメンテナのアカウントで公開された10のPHPパッケージを侵害しました:

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

各パッケージで、彼らはPHPコード自体を変更しませんでした。彼らは55から62のGitHub Actionsのワークフローファイルを追加しました - 合計583個。これらのワークフローは、pushまたは手動実行によってトリガーされ、GitHubがホストするランナーを起動し、43.228.157[.]68からLinuxのペイロードをダウンロードします。x86(32/64ビット)とARM(32/64ビット)のバイナリが含まれています。

その後、ペイロードはCVE-2026-41940をアクセス可能なcPanel/WHMインスタンスで悪用しようとします。AWSの資格情報、GitHubとGitLabのトークン、OpenAIとGoogleのキー、Stripeのキー、SendGridとMailgunの資格情報、データベースの内容、SSHキー、リモートGitリポジトリ、リモートコード実行の結果など、すべてのモネタイズ可能なものを盗みます。

スケール

Socket.devは、GitHub上に約6,100のワークフローファイルがあり、DNSHookの一意の識別子f5b0b742-240a-4811-8a5b-b0ba6060685dを含んでいると報告しています。したがって、キャンペーンは侵害されたメンテナだけにとどまらず、はるかに広範囲にわたります。インフラはischhfd83@rambler[.]ruというメールに接続されています。

影響を受ける人

  • 10のdinushchathurya/*パッケージのいずれかをPHPチェーンに統合した組織。
  • CVE-2026-41940に対するパッチが適用されていないcPanel/WHMインスタンスがインターネットに公開されている場合。

今すぐやるべきこと
68を出力ブロックし、DNSHookの識別子f5b0b742-240a-4811-8a5b-b0ba6060685dをリポジトリ、ワークフロー、DNSログでgrepします。4. 公開されたインスタンスに展開されたすべてのAPIキーと資格情報を回転させます - 潜在的に影響を受けた環境を通過したものはすべて、侵害されたと見なします。"]

分析

このトリックは優雅で心配なものです:PHPコードにバックドアを仕込むのではなく - これはリンターとレビューによってすぐに見つかる - 攻撃者はCIワークフローにペイロードを配置します。これらは歴史的に編集制御が少なく、インターネット出力への直接アクセスを持つランナーにアクセスできます。これは、これらの数ヶ月で私たちが文書化した同じテーマの2番目の主要な変異です。FakeGitとSmartLoaderの後です:GitHubは単なるコードのリポジトリではなく、それを逆転させる方法を知っている人に無料で提供される実行インフラでもあります。プロジェクトのサプライチェーンは、composer.lockだけではありません;それはまた、すべての依存関係の.github/workflows/の内容でもあります。

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

18 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション