GitHub Actions deturpados para escanear cPanel/WHM: 10 pacotes PHP comprometidos e CVE-2026-41940 explorada em escala

Cibersegurança Jul 23, 2026Adicionar aos favoritos

GitHub Actions deturpados para escanear cPanel/WHM: 10 pacotes PHP comprometidos e CVE-2026-41940 explorada em escala
Ilustração : Momiji Shirogane

Socket.dev documentou uma campanha onde 583 *workflows* do GitHub Actions inseridos em 10 pacotes PHP escaneiam a internet em busca de instâncias vulneráveis do cPanel/WHM ao *bypass* de autenticação CVE-2026-41940 — para roubar aproximadamente todas as credenciais disponíveis. Cerca de 6.100 *workflows* carregam a assinatura da campanha no GitHub.

Os fatos

Socket.dev detalhou em 23 de julho de 2026 uma campanha em que workflowsGitHub Actions transformados em scanners são usados para explorar a vulnerabilidade CVE-2026-41940, um contorno de autenticação em cPanel e WebHost Manager (WHM). A pesquisadora Kirill Boychenko atribui a campanha a um cluster com sobreposições táticas com Water Curse, anteriormente rastreado pela Trend Micro.

Como funciona

Entre os dias 12 e 13 de julho de 2026, os atacantes comprometeram dez pacotes PHP publicados sob a conta do mantenedor dinushchathurya:

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

Em cada pacote, eles não modificaram o código PHP em si. Eles inseriram 55 a 62 arquivos de workflow GitHub Actions583 no total. Esses workflows, acionados por um push ou execução manual, iniciam runners hospedados pelo GitHub que baixam um payload Linux de 43.228.157[.]68, com binários para x86 (32/64 bits) e ARM (32/64 bits).

O payload então tenta explorar CVE-2026-41940 em instâncias acessíveis de cPanel/WHM para roubar tudo o que pode ser monetizado: credenciais AWS, tokens GitHub e GitLab, chaves OpenAI e Google, chaves Stripe, credenciais SendGrid e Mailgun, conteúdos de bancos de dados, chaves SSH, repositórios Git remotos e resultados de execução remota de código.

A escala

O Socket.dev relata cerca de 6.100 arquivos de workflow no GitHub que contêm o identificador único DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d. A campanha, portanto, vai muito além do único mantenedor comprometido. A infraestrutura está ligada ao e-mail ischhfd83@rambler[.]ru.

Quem é afetado

  • Qualquer organização que tenha integrado um dos dez pacotes dinushchathurya/* em sua cadeia PHP.
  • Qualquer instância cPanel/WHM exposta na Internet e não corrigida contra CVE-2026-41940.

O que fazer agora
68 na saída e procurar (grep) o identificador DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d em seus repositórios, workflows e logs DNS. 4. Rotacionar todas as chaves de API e credenciais implantadas em instâncias expostas — considerar tudo o que tenha passado por um ambiente potencialmente afetado como comprometido."]

Análise

A técnica é elegante e preocupante: em vez de inserir uma backdoor no código PHP — rapidamente detectada por linters e revisões —, os atacantes colocam suas cargas em workflows CI, que historicamente têm menos controle editorial e acesso direto a runners com saída para a Internet. Essa é a segunda mutação significativa do mesmo tema que documentamos nos últimos meses, após o FakeGit e o SmartLoader: o GitHub não é mais apenas um repositório de código, mas também uma infraestrutura de execução oferecida gratuitamente a quem souber usá-la de forma maliciosa. A cadeia de suprimentos de um projeto não é mais apenas o composer.lock; é também o conteúdo de .github/workflows/ de todas as suas dependências.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

18 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações