GitHub Actions 악용하여 cPanel/WHM 스캔: 10개 PHP 패키지 손상 및 CVE-2026-41940 대규모 악용

사이버 보안 Jul 23, 2026북마크에 추가

GitHub Actions 악용하여 cPanel/WHM 스캔: 10개 PHP 패키지 손상 및 CVE-2026-41940 대규모 악용
삽화 : Momiji Shirogane

Socket.dev에서 CVE-2026-41940 인증 우회 취약점이 있는 cPanel/WHM 인스턴스를 스캔하는 10개의 PHP 패키지에 포함된 583개의 GitHub Actions 워크플로가 악용된 campaña를 문서화했습니다. 약 6,100개의 워크플로가 GitHub에서 해당 campaign의 흔적을 보입니다.

사실

Socket.dev는 2026년 7월 23일 GitHub Actions 워크플로를 스캐너로 변환하여 cPanel 및 WebHost Manager (WHM)의 인증 우회 취약점 CVE-2026-41940을 악용하는 캠페인을 상세히 설명했습니다. 연구원 Kirill Boychenko는 이 캠페인이 Water Curse와 전술적 연관성이 있는 클러스터에 의해 수행되었음을 밝혔으며, 이는 이전에 Trend Micro에서 추적한 바 있습니다.

작동 방식

2026년 7월 12일부터 13일까지 공격자들은 dinushchathurya라는 유지 관리자의 계정으로 공개된 열 개의 PHP 패키지를 침해했습니다:

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

각 패키지에서 공격자들은 PHP 코드 자체를 수정하지 않았습니다. 대신 55~62개의 GitHub Actions 워크플로 파일을 삽입했으며, 총 583개에 달합니다. 이러한 워크플로는 push 또는 수동 실행을 트리거로 하여 GitHub에서 호스팅하는 러너를 실행하고, 43.228.157[.]68에서 Linux 페이로드를 다운로드합니다. 페이로드는 x86(32/64비트) 및 ARM(32/64비트)용 바이너리를 포함합니다.

페이로드는 이후 인터넷에 노출된 cPanel/WHM 인스턴스를 대상으로 CVE-2026-41940을 악용하여 AWS 자격 증명, GitHub 및 GitLab 토큰, OpenAI 및 Google 키, Stripe 키, SendGrid 및 Mailgun 자격 증명, 데이터베이스 내용, SSH 키, 원격 Git 저장소, 원격 코드 실행 결과 등 monetizable한 모든 것을 탈취합니다.

규모

Socket.dev는 GitHub에서 고유 DNSHook 식별자 f5b0b742-240a-4811-8a5b-b0ba6060685d를 포함하는 약 6,100개의 워크플로 파일을 확인했습니다. 따라서 이 캠페인은 단일 침해된 유지 관리자를 훨씬 넘어서는 규모입니다. 인프라는 이메일 ischhfd83@rambler[.]ru와 연결되어 있습니다.

영향을 받는 대상

  • PHP 체인에 *열 개의 `dinushchathurya/` 패키지**를 통합한 모든 조직
  • 인터넷에 노출된 패치되지 않은 cPanel/WHM 인스턴스

지금 해야 할 일
68로의 아웃바운드 차단 및 DNSHook 식별자 f5b0b742-240a-4811-8a5b-b0ba6060685d를 리포지토리, 워크플로 및 DNS 로그에서 검색합니다. 4. 노출된 인스턴스에 배포된 모든 API 키와 자격 증명을 회전(rotate)합니다. 잠재적으로 영향을 받은 환경에서 전송된 모든 것은 손상된 것으로 간주합니다."]

분석

이 공격은 우아하면서도 우려스러운 방법입니다. PHP 코드에 백도어를 삽입하는 대신(린터와 리뷰에서 쉽게 발견됨) 공격자들은 CI 워크플로에 페이로드를 숨겼습니다. 이는 역사적으로 편집 통제가 적고 인터넷 출력이 가능한 러너에 직접 접근할 수 있기 때문입니다. 이는 FakeGitSmartLoader에 이어 최근 몇 달간 문서화된 동일한 테마의 두 번째 주요 변형입니다. GitHub는 더 이상 코드 저장소에 불과하지 않으며, 악의적인 사용자가 이를 인프라로 활용할 수 있게 되었습니다. 프로젝트의 공급망은 더 이상 composer.lock에만 국한되지 않으며, 모든 의존성의 .github/workflows/ 내용까지 포함됩니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

18 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보