Изследователи по киберсигурност разкриха широкомащабна кампания, която превръща компрометирани хранилища в GitHub в разпределена инфраструктура за атаки, предназначена да се насочва към инстанции на cPanel и WebHost Manager (WHM).

Активността включва злонамерени версии за разработка в Packagist, обхващащи 10 пакета, свързани с легитимен PHP и DevOps разработчик (dinushchathurya), в периода между 12 и 13 юли 2026 г. Списъкът на засегнатите пакети в Packagist е даден по-долу: dinushchathurya/nationality-list, dinushchathurya/srilankan-divisional-secretariats, dinushchathurya/srilankan-gn-divisions, dinushchathurya/srilankan-local-authorities, dinushchathurya/srilankan-mobile-number-validator, dinushchathurya/srilankan-state-hospitals, dinushchathurya/srilankan-universities, dinushchathurya/uk-mobile-number-validator.

„PHP библиотеките не бяха пътят на изпълнение“, се казва в изявление на Socket. „Атакуващите са добавили десетки злонамерени работни процеси на GitHub Actions към компрометираните изходни хранилища на разработчика.“

Работните процеси, след като бъдат задействани от изпращане на код (push) или ръчно стартиране, активират хоствани в GitHub машини за изпълнение (runners), изтеглят зловреден код за Linux от контролирана от атакуващите инфраструктура и сканират за уязвими сървъри с cPanel и WHM, които са засегнати от CVE-2026-41940 – уязвимост за заобикаляне на автентификацията, позволяваща на отдалечени атакуващи да получат повишени права за контрол над панела.

Зловредният код от своя страна прави опит за заобикаляне на автентификацията, след което преминава към събиране на идентификационни данни, конфигурационни файлове, променливи на средата, достъп до бази данни, SSH ключове, токени за Git, облачни ключове, идентификационни данни за платежни услуги и други ценни тайни.

Точният метод, по който злонамереният субект е получил неразрешен достъп до акаунта на разработчика и е изпратил злонамерените промени в хранилищата, остава неизяснен.

„Между 12 и 13 юли 2026 г. Packagist автоматично синхронизира злонамерени версии за разработка във всичките десет пакета, свързани с компрометирания разработчик, отразявайки промените, които атакуващият е изпратил в GitHub хранилищата на разработчика“, заяви изследователят от Socket Кирил Бойченко.

Установено е, че всяка от засегнатите версии за разработка съдържа между 55 и 62 злонамерени конфигурационни файла за работни процеси в GitHub Actions, общо 583 файла във всичките десет версии на пакетите.

По-конкретно, YAML файловете за автоматизация стартират хоствани в GitHub машини за изпълнение, когато компрометираното хранилище получи push или когато работният процес бъде стартиран ръчно. Те засичат архитектурата на процесора на всяка машина (например 32-битови x86, 64-битови x86, 32-битови ARM и 64-битови ARM системи) и изтеглят съвместим Linux зловреден код за сканиране и експлоатация от сървър за управление и контрол (C2) с адрес 43.228.157[.]68.

„Работните процеси непрекъснато докладват състоянието на изпълнение на атакуващия и качват новосъбраните резултати чрез HTTP POST заявки“, добави Бойченко. „Изходните файлове, които наблюдават, включват идентификационни данни за AWS, токени за GitHub и GitLab, API ключове за OpenAI и Google, ключове за Stripe, идентификационни данни за SendGrid и Mailgun, информация за бази данни, SSH данни, отдалечени Git адреси и резултати от отдалечено изпълнение на код.“

За разлика от други традиционни кампании със злонамерени пакети, тази активност не разчита на системите на потребителите на пакетите. Вместо това сканирането и експлоатацията се изпълняват на хоствани в GitHub машини, стартирани от компрометираните хранилища, което означава, че с GitHub Actions се злоупотребява за захранване на кампания за експлоатация, насочена към търсене на уязвими cPanel и WHM сървъри.

Признаците сочат за по-широка кампания, която надхвърля един PHP разработчик, с приблизително 6 100 файла за работни процеси, хоствани в GitHub, съдържащи уникален DNSHook идентификатор („f5b0b742-240a-4811-8a5b-b0ba6060685d“).

Socket описа кампанията като операция за „опортюнистична кражба на идентификационни данни от страна на сървъра“, позволяваща на атакуващите да използват откраднатите данни за последващи компрометирания или монетизация.

Разкритието идва в момент, когато фирмата за сигурност на приложенията също така детайлизира кампания под кодовото име „Operation Muck and Load“, която злоупотребява с мрежа от 200 GitHub хранилища в 190 акаунта за доставка на базиран на Windows зловреден софтуер, включително крадци на информация (stealers), зареждащи модули (loaders/downloaders), дропери, шпионски софтуер, троянски коне за отдалечен достъп и софтуер за копаене на криптовалута Monero.

Хранилищата, някои от които се маскират като помощни програми за разработчици и интеграции на криптопортфейли, прикриват многостепенна верига на атака. Тя изтегля PowerShell скрипт, отговорен за изпращане на заявки към различни междинни платформи като Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs и Gitcode за извличане на защитен с парола архив, хостван в GitHub, от който се извлича и стартира основният зловреден код.

„Хранилищата в GitHub в този клъстер не бяха само примамки“, каза Бойченко. „Няколко от тях функционираха и като хранилища, съдържащи зловреден софтуер, вграждайки злонамерен код директно в изходния код или доставяйки го чрез секцията с версии (releases) на GitHub.“

Дейността споделя тактически съвпадения с наблюдавани по-рано действия, свързани с имейл адреса „ischhfd83@rambler[.]ru“.