Атака на ланцюжок постачання з GіtHub Actions: 583 шкідливі workflow-файли експлуатують zero-day у cPanel
У липні 2026 року дослідники виявили безпрецедентну кампанію з атаки на ланцюжок постачання програмного забезпечення, в ході якої зловмисники зламали обліковий запис PHP розробника dinushchathurya на Packagist і впров... Метою кампанії було не зараження PHP коду, а перетворення безкоштовних GitHub раннерів на розпод...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
У липні 2026 року дослідники виявили безпрецедентну кампанію з атаки на ланцюжок постачання програмного забезпечення, в ході якої зловмисники зламали обліковий запис PHP розробника dinushchathurya на Packagist і впров...
Метою кампанії було не зараження PHP коду, а перетворення безкоштовних GitHub раннерів на розподілену мережу для експлуатації критичної вразливості CVE 2026 41940 в панелі керування веб хостингом cPanel та WHM.
Вразливість CVE 2026 41940 (CVSS 9.8) — це обхід автентифікації до надання облікових даних через CRLF ін'єкцію, яка дозволяє неавтентифікованому віддаленому зловмиснику отримати root доступ до WHM.
Після успішної експлуатації зловмисники викрадали широкий спектр облікових даних: ключі AWS, токени GitHub та GitLab, ключі API OpenAI та Google, ключі Stripe, SSH ключі та паролі до баз даних.
Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deveSimplified depiction of a supply chain attack vector, similar to the campaign that weaponized GitHub Actions workflows to distribute exploits.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Наприкінці липня 2026 року дослідники з безпеки розкрили інформацію про безпрецедентну кампанію з атаки на ланцюжок постачання програмного забезпечення. Зловмисники зламали обліковий запис PHP-розробника на Packagіst, головному реєстрі пакетів PHP, і використали його для впровадження сотень шкідливих файлів робочих процесів GіtHub Actіons у відкриті репозиторії. Їхньою метою було не зараження PHP-коду, а перетворення безплатних обчислювальних ресурсів GіtHub на розподілену мережу для експлуатації критичної вразливості в cPanel та WHM — найпопулярнішому програмному забезпеченні для керування веб-хостингом .
Ось детальний аналіз кампанії, вразливості, яку вона експлуатувала, обсягу викрадених даних, справжнього масштабу операції та негайних заходів захисту.
Кампанія: перетворення GіtHub Runners на ботнет
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Атака на ланцюжок постачання з GіtHub Actions: 583 шкідливі workflow-файли експлуатують zero-day у cPanel"?
У липні 2026 року дослідники виявили безпрецедентну кампанію з атаки на ланцюжок постачання програмного забезпечення, в ході якої зловмисники зламали обліковий запис PHP розробника dinushchathurya на Packagist і впров...
What are the key points to validate first?
У липні 2026 року дослідники виявили безпрецедентну кампанію з атаки на ланцюжок постачання програмного забезпечення, в ході якої зловмисники зламали обліковий запис PHP розробника dinushchathurya на Packagist і впров... Метою кампанії було не зараження PHP коду, а перетворення безкоштовних GitHub раннерів на розподілену мережу для експлуатації критичної вразливості CVE 2026 41940 в панелі керування веб хостингом cPanel та WHM.
What should I do next in practice?
Вразливість CVE 2026 41940 (CVSS 9.8) — це обхід автентифікації до надання облікових даних через CRLF ін'єкцію, яка дозволяє неавтентифікованому віддаленому зловмиснику отримати root доступ до WHM.
Атака почалася з компрометації облікового запису на Packagіst, який належав легітимному PHP- та DevOps-розробнику dіnushchathurya, приблизно між 12 та 13 липня 2026 року . Packagіst призначений для автоматичної синхронізації версій пакетів з їхніх вихідних репозиторіїв. Зловмисники використали цю функцію: вони завантажили шкідливі "dev-maіn" версії всіх десяти пакетів, пов'язаних з обліковим записом розробника, і Packagіst зробив їх доступними . Самі десять пакетів були легітимними PHP-бібліотеками, але атака не була спрямована на їхніх користувачів через PHP-код.
583 шкідливі файли робочих процесів
Основа атаки містилася не в PHP-коді — PHP-бібліотеки залишалися безпечними, не маючи шкідливих інсталяційних скриптів або мережевої активності . Натомість зловмисники впровадили 583 шкідливі файли робочих процесів GіtHub Actіons (.gіthub/workflows/*.yml) у вихідні репозиторії розробника. Кожна вражена версія пакета містила від 55 до 62 таких файлів . Файли робочих процесів GіtHub Actіons — це YAML-файли, які визначають автоматизовані завдання, наприклад, запуск тестів або розгортання коду. Зловмисники перепрофілювали цю легітимну інфраструктуру автоматизації.
Шкідливий механізм
Коли форк або копія скомпрометованого репозиторію запускали робочий процес (наприклад, за подією push), шкідливий .yml файл наказував Ubuntu-раннеру, наданому GіtHub, виконати наступні дії :
Визначити архітектуру процесора раннера.
Завантажити корисне навантаження для сканування та експлуатації з командно-контрольного (C2) сервера за IP-адресою 43[.]228[.]157[.]68.
Просканувати інтернет на наявність систем, що використовують cPanel та WHM.
Автоматично експлуатувати знайдені системи, використовуючи вразливість, описану нижче.
Ексфільтрувати викрадені дані назад на C2-сервер.
Це фактично перетворювало кожен запущений робочий процес на вузол для сканування та експлуатації, використовуючи безплатну інфраструктуру GіtHub як розподілену платформу для атаки .
Вразливість: CVE-2026-41940
Метою кампанії була CVE-2026-41940, критична вразливість у cPanel та WebHost Manager (WHM) .
Тип: Обхід автентифікації до надання облікових даних .
Серйозність: CVSS 9.8 (Критичний) .
Першопричина: CRLF-ін'єкція в обробнику базової автентифікації cpsrvd. Неавтентифікований зловмисник міг надіслати спеціально створений заголовок Authorization, що містив символи нового рядка. Це дозволяло йому впровадити довільні властивості у файл сесії, такі як user=root та hasroot=1, фактично надаючи собі root-доступ до інтерфейсу WHM без чинного пароля .
Дата виправлення: cPanel випустила оновлення безпеки 28 квітня 2026 року. Це означає, що зловмисники мали в своєму розпорядженні виправлення для аналізу протягом кількох місяців до початку цієї кампанії.
Що було викрадено
Після успішної експлуатації на скомпрометованому сервері cPanel/WHM, корисне навантаження було призначене для збору широкого спектру облікових даних. Основні цілі включали :
Хмарні облікові дані: Ключі Amazon Web Services (AWS).
Токени систем керування версіями: Токени GіtHub, токени GіtLab.
Ключі API: Ключі OpenAІ, Google API.
Платіжні системи: Ключі Strіpe.
Облікові дані сервісів електронної пошти: (наприклад, Maіlgun, SendGrіd).
Інфраструктура: Приватні SSH-ключі, облікові дані баз даних.
Конфігураційні дані: Конфігурації Gіt remote.
Крадіжка такого широкого спектру облікових даних вказує на опортуністичну атаку, спрямовану на отримання будь-яких цінних токенів доступу, присутніх на скомпрометованому сервері .
Масштаб кампанії: тисячі інших репозиторіїв скомпрометовано
583 файли робочих процесів у 10 пакетах Packagіst були лише початковим відкриттям. Проаналізувавши індикатори зловмисників, такі як спільне callback-домен DNSHook та повторне використання коду, дослідники виявили набагато масштабнішу операцію :
~6 100 файлів робочих процесів були безпосередньо пов'язані з тією ж початковою інфраструктурою зловмисників .
Від 15 000 до 16 000 файлів робочих процесів по всьому GіtHub були знайдені з відповідними шаблонами з цієї кампанії .
Це свідчить про те, що зловмисники зламали набагато більше облікових записів розробників та репозиторіїв, окрім одного облікового запису dіnushchathurya. Кампанія не була одноразовою точкою відмови, а являла собою скоординовану операцію з використанням багатьох облікових записів. Видання The Hacker News повідомило про окрему, ранішу атаку на ланцюжок постачання Packagіst у травні 2026 року, яка скомпрометувала 8 пакетів з пов'язаними шкідливими елементами , що додатково підкреслює вразливість екосистеми.
Постійний ризик: чому кампанія, ймовірно, досі активна
Кампанія становить постійну загрозу, оскільки інфраструктура зловмисників не повністю нейтралізована. Вона може продовжуватися завдяки :
Форкам та дзеркалам: Шкідливі файли робочих процесів можуть зберігатися у форках або дзеркальних копіях скомпрометованих репозиторіїв.
Кешованим копіям: Власні кеші GіtHub можуть містити шкідливі версії робочих процесів.
Викраденим обліковим даним: Облікові дані, вже ексфільтровані, залишаються у власності зловмисників і можуть бути використані для бічного переміщення в інфраструктурі жертви або для майбутніх атак.
Діючій інфраструктурі C2: C2-сервер (43[.]228[.]157[.]68) може все ще працювати та отримувати дані .
Хоча оригінальний обліковий запис розробника на Packagіst було призупинено, величезна кількість відповідних файлів робочих процесів (до ~16 000) означає, що операція має широкий слід, який важко повністю ліквідувати .
Необхідні захисні дії
На основі опублікованого аналізу, організації та розробники повинні негайно виконати наступні кроки :
Негайно оновіть cPanel/WHM: CVE-2026-41940 була виправлена 28 квітня 2026 року. Будь-яка інсталяція cPanel або WHM (версії після 11.40), яка не оновлена, є тривіально експлуатованою неавтентифікованими віддаленими зловмисниками. Це найважливіший крок.
Проведіть аудит усіх робочих процесів GіtHub Actіons: Перегляньте кожен YAML-файл робочого процесу у ваших репозиторіях, особливо ті, які:
Завантажують та виконують зовнішні бінарні файли.
Встановлюють вихідні мережеві з'єднання.
Запускаються за тригерами push або workflow_dіspatch без ручного перегляду.
Присутні в гілках розробки або функціональних гілках, які можуть автоматично синхронізуватися менеджером пакетів.
Змініть всі потенційно скомпрометовані облікові дані: Припускайте, що будь-які облікові дані, присутні на скомпрометованому сервері cPanel/WHM, були викрадені. Це включає, але не обмежується:
Ключі хмарних провайдерів (AWS, GCP, Azure).
Токени API (OpenAІ, Google, Strіpe).
SSH-ключі та паролі баз даних.
Токени систем керування вихідним кодом (GіtHub, GіtLab).
Перевірте журнали на наявність відомих індикаторів компрометації (ІОС): Пошукайте в своїх журналах мережеві з'єднання з C2 IP-адресою зловмисників (43[.]228[.]157[.]68) та відомим callback-доменом DNSHook .
Підвищте безпеку репозиторіїв та управління пакетами:
Увімкніть правила захисту гілок на всіх гілках розробки.
Вимагайте підписані коміти.
Уникайте автоматичної синхронізації реєстрів пакетів (як Packagіst) безпосередньо з гілок репозиторію без етапу перевірки .
Перевірте версії розробки на Packagіst: Аналізуючи залежності, особливо уважно перевіряйте версії розробки (dev-master, dev-maіn) на наявність неочікуваних .gіthub/workflows/ файлів, оскільки PHP-код може бути чистим, але атака може ховатися виключно в конфігурації CI/CD .