Atacantes utilizan los runners de GitHub Actions para atacar servidores cPanel y WHM

Investigadores de seguridad han descubierto una campaña a gran escala que convierte repositorios de GitHub comprometidos en infraestructura de ataque distribuida, dirigida a instancias de cPanel y WebHost Manager (WHM).

La actividad involucra versiones de desarrollo maliciosas en Packagist que abarcan diez paquetes asociados con un desarrollador legítimo de PHP y DevOps, dinushchathurya, entre el 12 y 13 de julio de 2026. Los paquetes afectados son: nationality-list, srilankan-divisional-secretariats, srilankan-gn-divisions, srilankan-local-authorities, srilankan-mobile-number-validator, srilankan-state-hospitals, srilankan-universities, uk-mobile-number-validator, uk-post-code y websmslk.

Según Socket, las bibliotecas PHP no eran la vía de ejecución; los atacantes añadieron docenas de flujos de trabajo maliciosos de GitHub Actions a los repositorios fuente del mantenedor comprometido. Estos flujos de trabajo, al activarse por un push al repositorio o ejecución manual, lanzan runners alojados en GitHub, descargan un payload de Linux desde infraestructura controlada por los atacantes y escanean servidores cPanel y WHM vulnerables al CVE-2026-41940, una vulnerabilidad de omisión de autenticación que permite a atacantes remotos obtener control elevado del panel de control.

El payload intenta una omisión de autenticación y luego procede a cosechar credenciales, archivos de configuración, variables de entorno, acceso a bases de datos, material SSH, tokens de Git, claves cloud, credenciales de servicios de pago y otros secretos valiosos. El método exacto por el cual el actor de amenaza obtuvo acceso no autorizado a la cuenta del desarrollador y realizó cambios maliciosos en los repositorios aún no está claro.

Entre el 12 y 13 de julio de 2026, Packagist sincronizó automáticamente versiones de desarrollo maliciosas en los diez paquetes asociados con el desarrollador comprometido. Cada versión afectada contenía entre 55 y 62 archivos de flujo de trabajo maliciosos de GitHub Actions, totalizando 583 archivos. Los archivos YAML lanzan runners cuando el repositorio recibe un push o cuando se ejecuta manualmente, detectan la arquitectura del procesador y descargan un payload de Linux compatible desde el servidor C2 en 43.228.157.68.

Los flujos de trabajo reportan continuamente el estado de ejecución al atacante y suben los resultados recolectados mediante solicitudes HTTP POST. Los archivos de salida monitoreados incluyen credenciales de AWS, tokens de GitHub y GitLab, credenciales de API de OpenAI y Google, claves de Stripe, credenciales de SendGrid y Mailgun, información de bases de datos, datos SSH, remotos Git y resultados de ejecución remota de código.

A diferencia de campañas tradicionales de paquetes maliciosos, esta no depende de los sistemas de los usuarios de los paquetes, sino que el escaneo y la explotación se ejecutan en runners alojados en GitHub lanzados desde repositorios comprometidos, abusando de GitHub Actions para alimentar una campaña de explotación que busca servidores cPanel y WHM vulnerables. Las señales apuntan a una campaña más amplia que se extiende más allá de un mantenedor de PHP, con aproximadamente 6,100 archivos de flujo de trabajo en GitHub que contienen un identificador único 'f5b0b742-240a-4811-8a5b-b0ba6060685d'.

Socket describió la campaña como una 'operación oportunista de robo de credenciales del lado del servidor', permitiendo a los atacantes aprovechar los datos robados para compromisos secundarios o monetización. Además, la firma detalló una campaña llamada 'Operation Muck and Load' que abusa de una red de 200 repositorios de GitHub en 190 cuentas para entregar malware para Windows, incluyendo stealers de información, loaders, droppers, spyware, troyanos de acceso remoto y mineros de criptomonedas Monero. Los repositorios, algunos disfrazados de utilidades para desarrolladores e integraciones de billeteras de criptomonedas, ocultan una cadena de ataque de múltiples etapas que descarga un script de PowerShell que consulta sitios como Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs y Gitcode para obtener un archivo protegido con contraseña alojado en GitHub, del cual se extrae y ejecuta el payload principal.

La actividad comparte superposiciones tácticas con observaciones previas asociadas a la dirección de correo electrónico 'ischhfd83@rambler.ru', rastreada bajo el nombre 'Water Curse' por Trend Micro. Se evalúa que el clúster de amenazas opera una red fantasma en GitHub que redirige a usuarios desprevenidos a páginas de GitHub que alojan payloads maliciosos. Socket concluye que este modelo proporciona a los actores de amenazas una forma escalable de convertir el descubrimiento de software ordinario en un escenario de malware, especialmente cuando los señuelos se dirigen a usuarios que ya están predispuestos a ejecutar herramientas no confiables, como automatización de criptomonedas, utilidades de billeteras, trucos de juegos, crypters y herramientas ofensivas.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *