GitHub Actions использовали для атаки на cPanel и WHM

Недавнее расследование вскрыло кампанию, в которой злоумышленники превратили GitHub Actions в тихую, распределённую инфраструктуру для сканирования и эксплуатации серверов. Атака, начавшаяся с одного PHP-разработчика из экосистемы Packagist, затронула почти шесть тысяч репозиториев и нацелилась на критическую уязвимость в cPanel и WHM, чтобы массово собирать учётные данные и токены.

Инцидент демонстрирует опасный сдвиг: вредоносный код больше не обязательно должен попасть на компьютер жертвы — достаточно манипуляций с CI/CD-пайплайнами самой платформы разработки.

Точка входа: скомпрометированный мейнтейнер и «спящие» workflows

С 12 по 13 июля 2026 года в нескольких репозиториях одного разработчика, связанного с Packagist, были внесены злонамеренные изменения. В десяти PHP-пакетах, прошедших автоматическую синхронизацию, появились вредоносные версии, каждая из которых содержала от 55 до 62 файлов рабочих процессов GitHub Actions. Общее число заражённых workflow-файлов достигло 583.

Особенность атаки заключалась в том, что эти процессы не требовали установки пакетов. Вредоносные YAML-файлы оставались бездействующими внутри вложенных каталогов зависимостей и активировались только при push-событиях в репозитории или вручную — непосредственно на инфраструктуре GitHub, используя хостинговые раннеры.

Инфраструктура C2 и эксплуатация CVE-2026-41940

Управляющий сервер злоумышленника был обнаружен по IP-адресу 43.228.157.68. Именно на него через HTTP POST-запросы стекались похищенные данные, а с него рассылались полезные нагрузки, заточенные под сканирование Linux-систем. Главной целью стали серверы, доступные из интернета и уязвимые к CVE-2026-41940 — бреши, позволяющей обойти аутентификацию в окружениях cPanel и WHM. В случае успеха атакующие получали конфигурационные файлы, учётные записи и токены Git, открывая путь к дальнейшей компрометации.

«Эта кампания переопределяет понятие атаки на цепочку поставок: злоумышленнику не нужна жертва, запускающая вредоносный пакет. Достаточно, чтобы репозиторий был активен, а его CI-пайплайны превратились в оружие», — отметил исследователь, знакомый с деталями расследования.

Масштаб: один инцидент или распределённая сеть?

Первоначально казалось, что речь идёт о локальной компрометации одного держателя пакетов. Однако поиск по уникальным идентификаторам кампании выявил порядка 6 100 вредоносных файлов рабочих процессов в множестве не связанных между собой репозиториев. Это означает, что злоумышленники планомерно заражали GitHub-проекты, создавая широкую, скрытую сеть для кражи учётных данных и потенциальной дальнейшей эксплуатации.

Технические детали полезной нагрузки

Анализ архитектуры вредоносных модулей показал продуманную многоплатформенность: полезные нагрузки компилировались под различные типы процессоров. Такой подход гарантировал, что атака оставалась эффективной на большинстве Linux-серверов, куда могли проникнуть скомпрометированные раннеры.

Ключевые элементы атакующей цепочки:

  • Вектор доставки: вредоносные YAML-файлы GitHub Actions, активируемые событиями push или ручным триггером.
  • Сокрытие: файлы размещались в каталогах зависимостей, не влияя на работу самих пакетов при установке.
  • C2-сервер: централизованный сбор конфиденциальных данных и распространение инструкций через HTTP POST.
  • Целевая уязвимость: CVE-2026-41940 — обход аутентификации в cPanel/WHM для извлечения учётных данных и токенов Git.
  • Устойчивость: непрерывный эксфильтрационный поток и поддержка нескольких аппаратных архитектур Linux.

Последствия и уроки

Случай показал, что платформенные CI/CD-сервисы всё чаще становятся основным вектором атак на цепочку поставок, смещая акцент с рабочих станций разработчиков на саму инфраструктуру сборки. Организациям, использующим cPanel, WHM и GitHub Actions, настоятельно рекомендуется:

  • проверить репозитории на наличие вложенных .github/workflows-файлов от неожиданных источников;
  • незамедлительно применить патчи для CVE-2026-41940 на всех доступных в интернете серверах;
  • ограничить права раннеров и логировать исходящие HTTP-запросы в CI-сборках;
  • включить мониторинг аномальной активности в репозиториях, особенно массовых изменений workflow-файлов.

Широкий масштаб кампании свидетельствует о системном подходе злоумышленников к эксплуатации уязвимостей программной цепочки поставок, а «тихая» природа заражения через GitHub Actions делает такую угрозу особенно опасной для экосистемы open source.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: