Мащабна киберкампания злоупотребява с GitHub Actions, превръщайки доверени проекти с отворен код в оръжие срещу уеб хостинг сървъри.
Атакуващите внедряват злонамерени файлове с работни процеси (workflow files) в компрометирани хранилища и използват безплатната изчислителна мощност на GitHub, за да сканират публичното интернет пространство за уязвими цели.
Операцията е насочена основно към cPanel и WHM сървъри, които управляват уебсайтове, имейл акаунти и бази данни за безброй бизнеси. След като проникне в тези системи, зловредният код търси облачни ключове, платежни данни и токени за контрол на версиите, които могат да отворят още врати.
Анализатори от Socket.dev идентифицираха кампанията, докато преглеждаха подозрителни версии за разработка в Packagist, свързани с легитимен PHP разработчик.
В доклад, споделен с Cyber Security News (CSN), от Socket.dev посочват, че действителният зловреден код се намира във файловете с работни процеси на GitHub Actions, а не в самия код на PHP библиотеката.
Между 12 и 13 юли 2026 г. Packagist автоматично е синхронизирал компрометираните версии за разработка в десет пакета, свързани с компрометирания акаунт на разработчика.
Всяка версия е съдържала между 55 и 62 файла с работни процеси, които стартират временни Ubuntu среди (runners), изтеглят зловреден код за Linux и започват да сканират за уязвими хостове.
Въздействието далеч надхвърля един-единствен разработчик. Търсенето в програмния код за уникални маркери от кампанията върна хиляди съвпадащи файлове с работни процеси в несвързани хранилища, което показва мащабни усилия за компрометиране на тръбопроводите за автоматизация и кражба на тайни в голям мащаб.
Веригата на атаката започва, когато компрометираното хранилище получи обновяване (push) или когато някой стартира работен процес ръчно.
След това GitHub стартира временна Ubuntu среда (runner), която открива типа на процесора си и изтегля съответстващия зловреден код за Linux от сървър, контролиран от атакуващия.
Този зловреден код сканира често срещани уеб портове и се опитва да експлоатира CVE-2026-41940 – уязвимост за заобикаляне на удостоверяването в cPanel и WHM.
Успешното компрометиране може да изложи на риск множество клиентски акаунти на един хост, заедно с бази данни, имейл настройки и тайни ключове на приложения, които обслужват ежедневни уебсайтове.
Работните процеси изпращат сигнали за състояние на всеки тридесет секунди и качват откраднатите данни на малки части чрез HTTP POST заявки. Мониторираните изходни данни включват AWS идентификационни данни, GitHub и GitLab токени, OpenAI и Google API ключове, Stripe ключове и SSH ключове.
Този модел повтаря по-ранни случаи на компрометиран GitHub Action, който източва тайни за непрекъсната интеграция (CI) от доверени работни процеси.
Инсталирането на свързаните PHP пакети не стартира зловредния код на лаптопа на разработчика. Вложените файлове с работни процеси остават игнорирани в папките на външните библиотеки (vendor folders) след нормално инсталиране.
Само Actions на ниво root в компрометираните хранилища се превръщат в истински двигател на атаката, превръщайки безплатните среди за изпълнение в скенери.
cPanel управлява задачите за хостинг на ниво акаунт, докато WHM се намира на по-високо ниво и може да управлява много акаунти от един контролен панел. Тази йерархия прави компрометирането на един WHM панел изключително вредно за хостинг доставчиците и техните клиенти.
Мащаб на кампанията и насоки за защита
Откраднатите токени за контрол на версиите могат да доведат до последващи превземания на хранилища и да разширят щетите по веригата за доставки на софтуер с течение на времето. Клиентите на хостинг услуги рискуват излагане на уебсайтовете и личните си данни при компрометиране на един WHM панел.
Кампанията остава активна дори след блокирането на един GitHub акаунт, така че администраторите по сигурността трябва да третират заплахата като постоянна.
Собствениците на хранилища трябва незабавно да деактивират подозрителните работни процеси, да запазят логовете от Actions и да подменят идентификационните си данни за GitHub. Екипите, които управляват непрекъснатата интеграция (CI), трябва също така да прегледат OAuth приложенията и да изискват одобрение за промени в папката с работни процеси.
Подобни рискове се появиха и при проблем в Claude Code GitHub Actions, който застраши широкия контрол върху хранилищата чрез недоверена автоматизация.
Организациите могат да намалят вредите, като ограничат правата на токените, ограничат използването на собствено хоствани среди за изпълнение (self-hosted runners) и следят логовете за изтегляне на зловреден код от директни IP адреси.
Потребителите на Packagist трябва да избягват непрегледани версии за разработка и да заключват lock-файловете към известни сигурни комити. Операторите трябва бързо да отстранят уязвимостта в cPanel и WHM, следвайки инструкциите, след като уязвимостта за заобикаляне на удостоверяването в cPanel започна активно да се експлоатира в реална среда.
Ако има съмнения за компрометиране, подменете всяка тайна от страна на сървъра и разследвайте неоторизирани сесии или странни промени в конфигурацията.
Работните процеси за непрекъсната интеграция заслужават същия внимателен преглед като кода на приложението, тъй като те се изпълняват с реален достъп до системите за компилация.
Инциденти с насочени към кражба на идентификационни данни npm пакети във веригата на доставки вече показаха колко бързо могат да се разпространят откраднатите облачни ключове, когато предупрежденията се игнорират.
- Индикатори за компрометиране (IoCs):
Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване или свързване. Възстановете ги само в контролирани платформи за анализ на заплахи като MISP, VirusTotal или вашата SIEM система.
ВНИМАНИЕ!: Над 20 правителствени сайта доставяха зловреден код на бизнеси и граждани. Вижте пълното проучване на атаката, за да проверите собствената си уязвимост.
Пробив в данните на EY – Хакери получават достъп до ИТ системата за поддръжка и изтеглят документи.
Новият NULLZEREPTOOL използва Telegram за стартиране на 20 DDoS метода с ротиращи проксита.