Кибербезопасность Jul 23, 2026В закладки

Socket.dev задокументировала кампанию, в которой 583 рабочих процесса GitHub Actions, внедренных в 10 пакетов PHP, сканируют Интернет на наличие уязвимых экземпляров cPanel/WHM с bypass аутентификации CVE-2026-41940 — для кражи практически всех доступных учётных данных. Около 6 100 рабочих процессов несут на себе подпись этой кампании на GitHub.
Socket.dev подробно описали 23 июля 2026 года кампанию, в которой преобразованные в сканеры workflow'ы GitHub Actions используются для эксплуатации уязвимости CVE-2026-41940 — обхода аутентификации в cPanel и WebHost Manager (WHM). Исследовательница Kirill Boychenko связывает кампанию с кластером, имеющим тактические пересечения с Water Curse, ранее отслеживавшимся Trend Micro.
С 12 по 13 июля 2026 года злоумышленники скомпрометировали десять PHP-пакетов, опубликованных под аккаунтом сопровождающего dinushchathurya:
nationality-listsrilankan-divisional-secretariatssrilankan-gn-divisionssrilankan-local-authoritiessrilankan-mobile-number-validatorsrilankan-state-hospitalssrilankan-universitiesuk-mobile-number-validatoruk-post-codewebsmslkВ каждом пакете они не изменяли сам PHP-код. Вместо этого они внедрили 55–62 файлов workflow'ов GitHub Actions — всего 583 файла. Эти workflow'ы, запускаемые по push или вручную, активируют runners, размещённые на GitHub, которые загружают полезную нагрузку Linux с 43.228.157[.]68 — с бинарными файлами для x86 (32/64 бит) и ARM (32/64 бит).
Затем полезная нагрузка пытается эксплуатировать CVE-2026-41940 на доступных экземплярах cPanel/WHM, чтобы похитить всё, что можно монетизировать: учётные данные AWS, токены GitHub и GitLab, ключи OpenAI и Google, ключи Stripe, учётные данные SendGrid и Mailgun, содержимое баз данных, SSH-ключи, удалённые Git-репозитории, результаты выполнения кода на удалённых машинах.
Socket.dev сообщает о примерно 6 100 файлах workflow'ов на GitHub, содержащих уникальный DNSHook-идентификатор f5b0b742-240a-4811-8a5b-b0ba6060685d. Таким образом, кампания выходит далеко за рамки одного скомпрометированного сопровождающего. Инфраструктура связана с электронным адресом ischhfd83@rambler[.]ru.
dinushchathurya/* в свою PHP-цепочку поставок.Уловка элегантна и тревожна: вместо того чтобы внедрять бэкдор в PHP-код — что быстро обнаруживается линтерами и ревьюерами — злоумышленники размещают свои полезные нагрузки в CI-workflow'ах, которые исторически подвергаются меньшему редакционному контролю и имеют прямой доступ к runners с выходом в интернет. Это уже вторая крупная мутация той же темы, которую мы документируем в последние месяцы, после FakeGit и SmartLoader: GitHub больше не просто хранилище кода, это ещё и инфраструктура для выполнения, которую любой может обратить себе во вред. Цепочка поставок проекта — это теперь не только composer.lock, но и содержимое .github/workflows/ всех его зависимостей.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.