사이버 보안 Jul 23, 2026북마크에 추가

Socket.dev에서 CVE-2026-41940 인증 우회 취약점이 있는 cPanel/WHM 인스턴스를 스캔하는 10개의 PHP 패키지에 포함된 583개의 GitHub Actions 워크플로가 악용된 campaña를 문서화했습니다. 약 6,100개의 워크플로가 GitHub에서 해당 campaign의 흔적을 보입니다.
Socket.dev는 2026년 7월 23일 GitHub Actions 워크플로를 스캐너로 변환하여 cPanel 및 WebHost Manager (WHM)의 인증 우회 취약점 CVE-2026-41940을 악용하는 캠페인을 상세히 설명했습니다. 연구원 Kirill Boychenko는 이 캠페인이 Water Curse와 전술적 연관성이 있는 클러스터에 의해 수행되었음을 밝혔으며, 이는 이전에 Trend Micro에서 추적한 바 있습니다.
2026년 7월 12일부터 13일까지 공격자들은 dinushchathurya라는 유지 관리자의 계정으로 공개된 열 개의 PHP 패키지를 침해했습니다:
nationality-listsrilankan-divisional-secretariatssrilankan-gn-divisionssrilankan-local-authoritiessrilankan-mobile-number-validatorsrilankan-state-hospitalssrilankan-universitiesuk-mobile-number-validatoruk-post-codewebsmslk각 패키지에서 공격자들은 PHP 코드 자체를 수정하지 않았습니다. 대신 55~62개의 GitHub Actions 워크플로 파일을 삽입했으며, 총 583개에 달합니다. 이러한 워크플로는 push 또는 수동 실행을 트리거로 하여 GitHub에서 호스팅하는 러너를 실행하고, 43.228.157[.]68에서 Linux 페이로드를 다운로드합니다. 페이로드는 x86(32/64비트) 및 ARM(32/64비트)용 바이너리를 포함합니다.
페이로드는 이후 인터넷에 노출된 cPanel/WHM 인스턴스를 대상으로 CVE-2026-41940을 악용하여 AWS 자격 증명, GitHub 및 GitLab 토큰, OpenAI 및 Google 키, Stripe 키, SendGrid 및 Mailgun 자격 증명, 데이터베이스 내용, SSH 키, 원격 Git 저장소, 원격 코드 실행 결과 등 monetizable한 모든 것을 탈취합니다.
Socket.dev는 GitHub에서 고유 DNSHook 식별자 f5b0b742-240a-4811-8a5b-b0ba6060685d를 포함하는 약 6,100개의 워크플로 파일을 확인했습니다. 따라서 이 캠페인은 단일 침해된 유지 관리자를 훨씬 넘어서는 규모입니다. 인프라는 이메일 ischhfd83@rambler[.]ru와 연결되어 있습니다.
이 공격은 우아하면서도 우려스러운 방법입니다. PHP 코드에 백도어를 삽입하는 대신(린터와 리뷰에서 쉽게 발견됨) 공격자들은 CI 워크플로에 페이로드를 숨겼습니다. 이는 역사적으로 편집 통제가 적고 인터넷 출력이 가능한 러너에 직접 접근할 수 있기 때문입니다. 이는 FakeGit과 SmartLoader에 이어 최근 몇 달간 문서화된 동일한 테마의 두 번째 주요 변형입니다. GitHub는 더 이상 코드 저장소에 불과하지 않으며, 악의적인 사용자가 이를 인프라로 활용할 수 있게 되었습니다. 프로젝트의 공급망은 더 이상 composer.lock에만 국한되지 않으며, 모든 의존성의 .github/workflows/ 내용까지 포함됩니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.