GitHub Actions использованы для сканирования cPanel/WHM: 10 скомпрометированных пакетов PHP и эксплуатируется CVE-2026-41940 в массовом масштабе

Кибербезопасность Jul 23, 2026В закладки

GitHub Actions использованы для сканирования cPanel/WHM: 10 скомпрометированных пакетов PHP и эксплуатируется CVE-2026-41940 в массовом масштабе
Иллюстрация : Momiji Shirogane

Socket.dev задокументировала кампанию, в которой 583 рабочих процесса GitHub Actions, внедренных в 10 пакетов PHP, сканируют Интернет на наличие уязвимых экземпляров cPanel/WHM с bypass аутентификации CVE-2026-41940 — для кражи практически всех доступных учётных данных. Около 6 100 рабочих процессов несут на себе подпись этой кампании на GitHub.

Факты

Socket.dev подробно описали 23 июля 2026 года кампанию, в которой преобразованные в сканеры workflow'ы GitHub Actions используются для эксплуатации уязвимости CVE-2026-41940 — обхода аутентификации в cPanel и WebHost Manager (WHM). Исследовательница Kirill Boychenko связывает кампанию с кластером, имеющим тактические пересечения с Water Curse, ранее отслеживавшимся Trend Micro.

Как это работает

С 12 по 13 июля 2026 года злоумышленники скомпрометировали десять PHP-пакетов, опубликованных под аккаунтом сопровождающего dinushchathurya:

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

В каждом пакете они не изменяли сам PHP-код. Вместо этого они внедрили 55–62 файлов workflow'ов GitHub Actions — всего 583 файла. Эти workflow'ы, запускаемые по push или вручную, активируют runners, размещённые на GitHub, которые загружают полезную нагрузку Linux с 43.228.157[.]68 — с бинарными файлами для x86 (32/64 бит) и ARM (32/64 бит).

Затем полезная нагрузка пытается эксплуатировать CVE-2026-41940 на доступных экземплярах cPanel/WHM, чтобы похитить всё, что можно монетизировать: учётные данные AWS, токены GitHub и GitLab, ключи OpenAI и Google, ключи Stripe, учётные данные SendGrid и Mailgun, содержимое баз данных, SSH-ключи, удалённые Git-репозитории, результаты выполнения кода на удалённых машинах.

Масштаб

Socket.dev сообщает о примерно 6 100 файлах workflow'ов на GitHub, содержащих уникальный DNSHook-идентификатор f5b0b742-240a-4811-8a5b-b0ba6060685d. Таким образом, кампания выходит далеко за рамки одного скомпрометированного сопровождающего. Инфраструктура связана с электронным адресом ischhfd83@rambler[.]ru.

Кого это затрагивает

  • Любую организацию, интегрировавшую один из десяти пакетов dinushchathurya/* в свою PHP-цепочку поставок.
  • Любой экземпляр cPanel/WHM, доступный в интернете и не защищённый от CVE-2026-41940.

Что делать сейчас
68 на уровне исходящего трафика и выполнить поиск идентификатора DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d в ваших репозиториях, workflow'ах и DNS-логах. 4. Сменить все API-ключи и учётные данные, развёрнутые на затронутых экземплярах — считать всё, что могло взаимодействовать с потенциально скомпрометированной средой, скомпрометированным."]

Анализ

Уловка элегантна и тревожна: вместо того чтобы внедрять бэкдор в PHP-код — что быстро обнаруживается линтерами и ревьюерами — злоумышленники размещают свои полезные нагрузки в CI-workflow'ах, которые исторически подвергаются меньшему редакционному контролю и имеют прямой доступ к runners с выходом в интернет. Это уже вторая крупная мутация той же темы, которую мы документируем в последние месяцы, после FakeGit и SmartLoader: GitHub больше не просто хранилище кода, это ещё и инфраструктура для выполнения, которую любой может обратить себе во вред. Цепочка поставок проекта — это теперь не только composer.lock, но и содержимое .github/workflows/ всех его зависимостей.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

18 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация