サイバーセキュリティ 1 h agoブックマークに追加

Socket.devは、583のGitHub Actionsワークフローが10のPHPパッケージに潜り込み、CVE-2026-41940の認証バイパスに対する脆弱性を持つcPanel/WHMインスタンスをインターネット全体でスキャンしているキャンペーンを文書化しました。これにより、ほぼすべての利用可能な認証情報を盗むことができます。約6,100のワークフローがGitHub上でキャンペーンの署名を持っています。
Socket.dev は、2026年7月23日に、GitHub Actionsのワークフローがスキャナーに変換され、CVE-2026-41940というcPanelおよびWebHost Manager (WHM)における認証バイパスの脆弱性を悪用するキャンペーンを詳細に説明しました。研究者のKirill Boychenkoは、このキャンペーンをWater Curseと戦術的な重複があるクラスターに帰属させています。これは以前にTrend Microによって追跡されていました。
2026年7月12日から13日の間に、攻撃者はdinushchathuryaというメンテナのアカウントで公開された10のPHPパッケージを侵害しました:
nationality-listsrilankan-divisional-secretariatssrilankan-gn-divisionssrilankan-local-authoritiessrilankan-mobile-number-validatorsrilankan-state-hospitalssrilankan-universitiesuk-mobile-number-validatoruk-post-codewebsmslk各パッケージで、彼らはPHPコード自体を変更しませんでした。彼らは55から62のGitHub Actionsのワークフローファイルを追加しました - 合計583個。これらのワークフローは、pushまたは手動実行によってトリガーされ、GitHubがホストするランナーを起動し、43.228.157[.]68からLinuxのペイロードをダウンロードします。x86(32/64ビット)とARM(32/64ビット)のバイナリが含まれています。
その後、ペイロードはCVE-2026-41940をアクセス可能なcPanel/WHMインスタンスで悪用しようとします。AWSの資格情報、GitHubとGitLabのトークン、OpenAIとGoogleのキー、Stripeのキー、SendGridとMailgunの資格情報、データベースの内容、SSHキー、リモートGitリポジトリ、リモートコード実行の結果など、すべてのモネタイズ可能なものを盗みます。
Socket.devは、GitHub上に約6,100のワークフローファイルがあり、DNSHookの一意の識別子f5b0b742-240a-4811-8a5b-b0ba6060685dを含んでいると報告しています。したがって、キャンペーンは侵害されたメンテナだけにとどまらず、はるかに広範囲にわたります。インフラはischhfd83@rambler[.]ruというメールに接続されています。
dinushchathurya/*パッケージのいずれかをPHPチェーンに統合した組織。このトリックは優雅で心配なものです:PHPコードにバックドアを仕込むのではなく - これはリンターとレビューによってすぐに見つかる - 攻撃者はCIワークフローにペイロードを配置します。これらは歴史的に編集制御が少なく、インターネット出力への直接アクセスを持つランナーにアクセスできます。これは、これらの数ヶ月で私たちが文書化した同じテーマの2番目の主要な変異です。FakeGitとSmartLoaderの後です:GitHubは単なるコードのリポジトリではなく、それを逆転させる方法を知っている人に無料で提供される実行インフラでもあります。プロジェクトのサプライチェーンは、composer.lockだけではありません;それはまた、すべての依存関係の.github/workflows/の内容でもあります。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。