GitHub Actions использовали для атаки на cPanel и WHM
Недавнее расследование вскрыло кампанию, в которой злоумышленники превратили GitHub Actions в тихую, распределённую инфраструктуру для сканирования и эксплуатации серверов. Атака, начавшаяся с одного PHP-разработчика из экосистемы Packagist, затронула почти шесть тысяч репозиториев и нацелилась на критическую уязвимость в cPanel и WHM, чтобы массово собирать учётные данные и токены.
Инцидент демонстрирует опасный сдвиг: вредоносный код больше не обязательно должен попасть на компьютер жертвы — достаточно манипуляций с CI/CD-пайплайнами самой платформы разработки.
Точка входа: скомпрометированный мейнтейнер и «спящие» workflows
С 12 по 13 июля 2026 года в нескольких репозиториях одного разработчика, связанного с Packagist, были внесены злонамеренные изменения. В десяти PHP-пакетах, прошедших автоматическую синхронизацию, появились вредоносные версии, каждая из которых содержала от 55 до 62 файлов рабочих процессов GitHub Actions. Общее число заражённых workflow-файлов достигло 583.
Особенность атаки заключалась в том, что эти процессы не требовали установки пакетов. Вредоносные YAML-файлы оставались бездействующими внутри вложенных каталогов зависимостей и активировались только при push-событиях в репозитории или вручную — непосредственно на инфраструктуре GitHub, используя хостинговые раннеры.
Инфраструктура C2 и эксплуатация CVE-2026-41940
Управляющий сервер злоумышленника был обнаружен по IP-адресу 43.228.157.68. Именно на него через HTTP POST-запросы стекались похищенные данные, а с него рассылались полезные нагрузки, заточенные под сканирование Linux-систем. Главной целью стали серверы, доступные из интернета и уязвимые к CVE-2026-41940 — бреши, позволяющей обойти аутентификацию в окружениях cPanel и WHM. В случае успеха атакующие получали конфигурационные файлы, учётные записи и токены Git, открывая путь к дальнейшей компрометации.
«Эта кампания переопределяет понятие атаки на цепочку поставок: злоумышленнику не нужна жертва, запускающая вредоносный пакет. Достаточно, чтобы репозиторий был активен, а его CI-пайплайны превратились в оружие», — отметил исследователь, знакомый с деталями расследования.
Масштаб: один инцидент или распределённая сеть?
Первоначально казалось, что речь идёт о локальной компрометации одного держателя пакетов. Однако поиск по уникальным идентификаторам кампании выявил порядка 6 100 вредоносных файлов рабочих процессов в множестве не связанных между собой репозиториев. Это означает, что злоумышленники планомерно заражали GitHub-проекты, создавая широкую, скрытую сеть для кражи учётных данных и потенциальной дальнейшей эксплуатации.
Технические детали полезной нагрузки
Анализ архитектуры вредоносных модулей показал продуманную многоплатформенность: полезные нагрузки компилировались под различные типы процессоров. Такой подход гарантировал, что атака оставалась эффективной на большинстве Linux-серверов, куда могли проникнуть скомпрометированные раннеры.
Ключевые элементы атакующей цепочки:
- Вектор доставки: вредоносные YAML-файлы GitHub Actions, активируемые событиями push или ручным триггером.
- Сокрытие: файлы размещались в каталогах зависимостей, не влияя на работу самих пакетов при установке.
- C2-сервер: централизованный сбор конфиденциальных данных и распространение инструкций через HTTP POST.
- Целевая уязвимость: CVE-2026-41940 — обход аутентификации в cPanel/WHM для извлечения учётных данных и токенов Git.
- Устойчивость: непрерывный эксфильтрационный поток и поддержка нескольких аппаратных архитектур Linux.
Последствия и уроки
Случай показал, что платформенные CI/CD-сервисы всё чаще становятся основным вектором атак на цепочку поставок, смещая акцент с рабочих станций разработчиков на саму инфраструктуру сборки. Организациям, использующим cPanel, WHM и GitHub Actions, настоятельно рекомендуется:
- проверить репозитории на наличие вложенных .github/workflows-файлов от неожиданных источников;
- незамедлительно применить патчи для CVE-2026-41940 на всех доступных в интернете серверах;
- ограничить права раннеров и логировать исходящие HTTP-запросы в CI-сборках;
- включить мониторинг аномальной активности в репозиториях, особенно массовых изменений workflow-файлов.
Широкий масштаб кампании свидетельствует о системном подходе злоумышленников к эксплуатации уязвимостей программной цепочки поставок, а «тихая» природа заражения через GitHub Actions делает такую угрозу особенно опасной для экосистемы open source.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



