网络安全 Jul 23, 2026加入收藏

Socket.dev 记录了一场网络攻击活动,其中 583 个 GitHub Actions 工作流被嵌入 10 个 PHP 包中,用于扫描互联网上存在 CVE-2026-41940 漏洞(cPanel/WHM 认证绕过漏洞)的实例,以窃取几乎所有可用的凭据。约 6,100 个工作流在 GitHub 上带有该活动的签名。
Socket.dev 于2026年7月23日详细介绍了一场攻击活动,其中被转化为扫描器的 GitHub Actions 工作流被用于利用 CVE-2026-41940 漏洞——这是 cPanel 和 WebHost Manager (WHM) 中的一种身份验证绕过漏洞。研究员 Kirill Boychenko 将该活动归因于一个与 Water Curse 战术重叠的集群,该集群此前由趋势科技追踪。
在 2026年7月12日至13日 期间,攻击者入侵了维护者 dinushchathurya 账户下发布的 十个 PHP 包:
nationality-listsrilankan-divisional-secretariatssrilankan-gn-divisionssrilankan-local-authoritiessrilankan-mobile-number-validatorsrilankan-state-hospitalssrilankan-universitiesuk-mobile-number-validatoruk-post-codewebsmslk在每个包中,他们 没有 修改 PHP 代码本身,而是插入了 55至62个 GitHub Actions 工作流文件(共 583个)。这些工作流在 push 或手动执行时触发,启动由 GitHub 托管的 runners,从 43.228.157[.]68 下载 Linux 有效载荷,其中包含 x86(32/64位)和 ARM(32/64位)的二进制文件。
该有效载荷随后尝试在可访问的 cPanel/WHM 实例上利用 CVE-2026-41940,窃取一切可变现的内容: AWS 凭据、 GitHub 和 GitLab 令牌、 OpenAI 和 Google 密钥、 Stripe 密钥、 SendGrid 和 Mailgun 凭据、数据库内容、 SSH 密钥、远程 Git 仓库、远程代码执行结果。
Socket.dev 报告称,GitHub 上约有 6,100个 包含唯一 DNSHook 标识符 f5b0b742-240a-4811-8a5b-b0ba6060685d 的工作流文件。这表明该活动远远超出了被入侵的维护者范围。相关基础设施与邮箱 ischhfd83@rambler[.]ru 关联。
dinushchathurya/* 十个包之一的组织。这种手法巧妙且令人不安:攻击者没有在 PHP 代码中植入后门(这会被 linter 和代码审查快速发现),而是将恶意负载隐藏在 CI 工作流 中。这些工作流历来编辑控制较少,且能直接访问具有互联网出口的 runners。这是我们近几个月记录的同一主题的第二次重大变异,继 FakeGit 和 SmartLoader 之后:GitHub 不再仅仅是代码仓库,它还是一套免费提供的执行基础设施。一个项目的供应链,不再仅仅是 composer.lock,还包括其所有依赖项的 .github/workflows/ 内容。
本文由人工智能撰写,并经人工编辑审核。