文章总结: 攻击者通过攻陷合法PHP开发者dinushchathurya的GitHub仓库,向10个Packagist包注入583个恶意GitHubActions工作流文件。这些工作流利用GitHub托管的runner扫描易受CVE-2026-41940身份验证绕过漏洞攻击的cPanel和WHM服务器,窃取凭证、配置文件和云密钥等敏感信息。该活动被描述为机会主义的服务器端凭证窃取行动,同时披露了另一项滥用200个仓库投递Windows恶意软件的活动。建议加强GitHub仓库访问控制和监控异常工作流。 综合评分: 85 文章分类: 威胁情报,恶意软件,漏洞分析,数据泄露,安全运营
攻击者武器化GitHub Actions Runner,瞄准cPanel和WHM服务器
FreeBuf
2026年7月24日 18:00 上海
在小说阅读器读本章
去阅读
Part01
攻击活动概况
网络安全研究人员披露了一场大规模攻击活动,该活动将已沦陷的GitHub仓库转化为分布式攻击基础设施,专门瞄准cPanel和WebHost Manager(WHM)实例。
该活动涉及恶意Packagist开发版本,涵盖10个与被攻陷的合法PHP和DevOps开发者dinushchathurya相关的包,时间范围为2026年7月12日至13日。受影响的Packagist包列表如下:
- dinushchathurya/nationality-list
- dinushchathurya/srilankan-divisional-secretariats
- dinushchathurya/srilankan-gn-divisions
- dinushchathurya/srilankan-local-authorities
- dinushchathurya/srilankan-mobile-number-validator
- dinushchathurya/srilankan-state-hospitals
- dinushchathurya/srilankan-universities
- dinushchathurya/uk-mobile-number-validator
- dinushchathurya/uk-post-code
- dinushchathurya/websmslk
Socket公司在一份声明中表示:“PHP库并非攻击的执行路径。攻击者向被攻陷维护者的源代码仓库中添加了数十个恶意的GitHub Actions工作流。”
这些工作流一旦被仓库推送或手动运行触发,就会启动GitHub托管的runner,从攻击者控制的基础设施下载Linux载荷,并扫描易受CVE-2026-41940攻击的cPanel和WHM服务器。该漏洞是一个身份验证绕过漏洞,允许远程攻击者获得对控制面板的更高权限控制。
载荷本身会尝试身份验证绕过,然后进一步窃取凭证、配置文件、环境变量、数据库访问权限、SSH材料、Git令牌、云密钥、支付服务凭证以及其他有价值的机密信息。
攻击者究竟通过何种方式获得对开发者账户的未授权访问并推送恶意更改,目前尚不清楚。
Part02
GitHub Actions滥用链路
Socket研究员Kirill Boychenko表示:“在2026年7月12日至13日期间,Packagist自动同步了与被攻陷开发者相关的全部十个包的恶意开发版本,反映了攻击者推送到该开发者GitHub仓库的更改。”
每个受影响的开发版本均包含55到62个恶意GitHub Actions工作流文件,所有十个包版本共计583个文件。
具体来说,这些YAML自动化文件会在受陷仓库收到推送或工作流被手动启动时启动GitHub托管的runner,检测每个runner的处理器架构(例如32位x86、64位x86、32位ARM和64位ARM系统),并从位于43.228.157[.]68的命令与控制(C2)服务器下载兼容的Linux扫描和利用载荷。
Boychenko补充道:“这些工作流持续向攻击者报告执行状态,并通过HTTP POST请求上传新收集的结果。它们监视的输出文件包括AWS凭证、GitHub和GitLab令牌、OpenAI和Google API凭证、Stripe密钥、SendGrid和Mailgun凭证、数据库信息、SSH数据、Git remotes以及远程代码执行结果。”
与传统的恶意包活动不同,此次最新活动并不依赖于包用户的系统。相反,扫描和利用行为运行在从受陷仓库启动的GitHub托管runner上,这意味着攻击者滥用了GitHub Actions来驱动一场旨在搜寻易受攻击的cPanel和WHM服务器的利用活动。
有迹象表明,这是一场范围更广的活动,其影响不仅限于一位PHP维护者。GitHub上托管的大约6,100个工作流文件包含一个唯一的DNSHook标识符(”f5b0b742-240a-4811-8a5b-b0ba6060685d”)。
Part03
更广泛的凭证窃取风险
Socket将此次活动描述为一次“机会主义的服务器端凭证窃取行动”,攻击者可以利用窃取的数据进行后续入侵或变现。
与此同时,这家应用安全公司还披露了另一项代号为“Operation Muck and Load”的活动。该活动滥用190个账户下的200个GitHub仓库,投递基于Windows的恶意软件,包括信息窃取器、加载器和下载器、Dropper、间谍软件、远程访问木马以及门罗币加密货币矿机。
这些仓库中,有些伪装成开发者工具和加密货币钱包集成,隐藏了多阶段攻击链:首先下载一个PowerShell脚本,该脚本负责查询各种死信站点(如Pastebin、Rlim、Telegram、YouTube、Instagram、Google Docs和Gitcode),以获取一个托管在GitHub上的密码保护存档,然后解压并启动主载荷。
Part04
活动关联
Boychenko表示:“这个集群中的GitHub仓库不仅仅是诱饵。其中多个仓库还充当了恶意软件的载体,要么将恶意载荷直接嵌入源代码树,要么通过GitHub发布资产进行投递。”
该活动的战术与之前观察到的、与邮箱地址”ischhfd83@rambler[.]ru”相关的活动存在重叠。趋势科技曾以“Water Curse”的名义追踪该活动。该威胁集群被评估为运营着一个基于GitHub的幽灵网络,将毫无戒心的用户重定向到托管恶意载荷的GitHub页面。
Socket总结道:“这种模式为威胁行为者提供了一种可扩展的方式,将普通的软件发现转化为恶意软件投递点,尤其是当诱饵针对那些已经倾向于运行不受信任工具(如加密货币自动化工具、钱包工具、游戏作弊器、加密器和攻击性工具)的用户时。”
参考来源:
Attackers Weaponize GitHub Actions Runners to Target cPanel and WHM Servers
https://thehackernews.com/2026/07/attackers-weaponize-github-actions.html
推荐阅读
#
#
#
#
#
#
#
#
#
#
#
#
#
#
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《攻击者武器化GitHub Actions Runner,瞄准cPanel和WHM服务器》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论