Cibersegurança Jul 23, 2026Adicionar aos favoritos

Socket.dev documentou uma campanha onde 583 *workflows* do GitHub Actions inseridos em 10 pacotes PHP escaneiam a internet em busca de instâncias vulneráveis do cPanel/WHM ao *bypass* de autenticação CVE-2026-41940 — para roubar aproximadamente todas as credenciais disponíveis. Cerca de 6.100 *workflows* carregam a assinatura da campanha no GitHub.
Socket.dev detalhou em 23 de julho de 2026 uma campanha em que workflowsGitHub Actions transformados em scanners são usados para explorar a vulnerabilidade CVE-2026-41940, um contorno de autenticação em cPanel e WebHost Manager (WHM). A pesquisadora Kirill Boychenko atribui a campanha a um cluster com sobreposições táticas com Water Curse, anteriormente rastreado pela Trend Micro.
Entre os dias 12 e 13 de julho de 2026, os atacantes comprometeram dez pacotes PHP publicados sob a conta do mantenedor dinushchathurya:
nationality-listsrilankan-divisional-secretariatssrilankan-gn-divisionssrilankan-local-authoritiessrilankan-mobile-number-validatorsrilankan-state-hospitalssrilankan-universitiesuk-mobile-number-validatoruk-post-codewebsmslkEm cada pacote, eles não modificaram o código PHP em si. Eles inseriram 55 a 62 arquivos de workflow GitHub Actions — 583 no total. Esses workflows, acionados por um push ou execução manual, iniciam runners hospedados pelo GitHub que baixam um payload Linux de 43.228.157[.]68, com binários para x86 (32/64 bits) e ARM (32/64 bits).
O payload então tenta explorar CVE-2026-41940 em instâncias acessíveis de cPanel/WHM para roubar tudo o que pode ser monetizado: credenciais AWS, tokens GitHub e GitLab, chaves OpenAI e Google, chaves Stripe, credenciais SendGrid e Mailgun, conteúdos de bancos de dados, chaves SSH, repositórios Git remotos e resultados de execução remota de código.
O Socket.dev relata cerca de 6.100 arquivos de workflow no GitHub que contêm o identificador único DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d. A campanha, portanto, vai muito além do único mantenedor comprometido. A infraestrutura está ligada ao e-mail ischhfd83@rambler[.]ru.
dinushchathurya/* em sua cadeia PHP.A técnica é elegante e preocupante: em vez de inserir uma backdoor no código PHP — rapidamente detectada por linters e revisões —, os atacantes colocam suas cargas em workflows CI, que historicamente têm menos controle editorial e acesso direto a runners com saída para a Internet. Essa é a segunda mutação significativa do mesmo tema que documentamos nos últimos meses, após o FakeGit e o SmartLoader: o GitHub não é mais apenas um repositório de código, mas também uma infraestrutura de execução oferecida gratuitamente a quem souber usá-la de forma maliciosa. A cadeia de suprimentos de um projeto não é mais apenas o composer.lock; é também o conteúdo de .github/workflows/ de todas as suas dependências.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.