GitHub Actions 被滥用用于扫描 cPanel/WHM:10 个 PHP 包被入侵,CVE-2026-41940 大规模利用

网络安全 Jul 23, 2026加入收藏

GitHub Actions 被滥用用于扫描 cPanel/WHM:10 个 PHP 包被入侵,CVE-2026-41940 大规模利用
插图 : Momiji Shirogane

Socket.dev 记录了一场网络攻击活动,其中 583 个 GitHub Actions 工作流被嵌入 10 个 PHP 包中,用于扫描互联网上存在 CVE-2026-41940 漏洞(cPanel/WHM 认证绕过漏洞)的实例,以窃取几乎所有可用的凭据。约 6,100 个工作流在 GitHub 上带有该活动的签名。

事实

Socket.dev 于2026年7月23日详细介绍了一场攻击活动,其中被转化为扫描器的 GitHub Actions 工作流被用于利用 CVE-2026-41940 漏洞——这是 cPanel 和 WebHost Manager (WHM) 中的一种身份验证绕过漏洞。研究员 Kirill Boychenko 将该活动归因于一个与 Water Curse 战术重叠的集群,该集群此前由趋势科技追踪。

攻击原理

2026年7月12日至13日 期间,攻击者入侵了维护者 dinushchathurya 账户下发布的 十个 PHP 包

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

在每个包中,他们 没有 修改 PHP 代码本身,而是插入了 55至62个 GitHub Actions 工作流文件(共 583个)。这些工作流在 push 或手动执行时触发,启动由 GitHub 托管的 runners,从 43.228.157[.]68 下载 Linux 有效载荷,其中包含 x86(32/64位)和 ARM(32/64位)的二进制文件。

该有效载荷随后尝试在可访问的 cPanel/WHM 实例上利用 CVE-2026-41940,窃取一切可变现的内容: AWS 凭据、 GitHub 和 GitLab 令牌、 OpenAI 和 Google 密钥、 Stripe 密钥、 SendGridMailgun 凭据、数据库内容、 SSH 密钥、远程 Git 仓库、远程代码执行结果。

攻击规模

Socket.dev 报告称,GitHub 上约有 6,100个 包含唯一 DNSHook 标识符 f5b0b742-240a-4811-8a5b-b0ba6060685d 的工作流文件。这表明该活动远远超出了被入侵的维护者范围。相关基础设施与邮箱 ischhfd83@rambler[.]ru 关联。

受影响对象

  • 任何在 PHP 依赖链中集成了 dinushchathurya/* 十个包之一的组织。
  • 任何暴露在互联网上且未修补 CVE-2026-41940 漏洞的 cPanel/WHM 实例。

立即行动
68,并在仓库、工作流和 DNS 日志中搜索 DNSHook 标识符 f5b0b742-240a-4811-8a5b-b0ba6060685d。4. 轮换所有部署在暴露实例上的 API 密钥和凭据——将所有可能通过潜在受影响环境传输的内容视为已泄露。"]

分析

这种手法巧妙且令人不安:攻击者没有在 PHP 代码中植入后门(这会被 linter 和代码审查快速发现),而是将恶意负载隐藏在 CI 工作流 中。这些工作流历来编辑控制较少,且能直接访问具有互联网出口的 runners。这是我们近几个月记录的同一主题的第二次重大变异,继 FakeGitSmartLoader 之后:GitHub 不再仅仅是代码仓库,它还是一套免费提供的执行基础设施。一个项目的供应链,不再仅仅是 composer.lock,还包括其所有依赖项的 .github/workflows/ 内容。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

18 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息