Los atacantes utilizan los ejecutores de acciones de GitHub como armas para apuntar a los servidores cPanel y WHM – CYBERDEFENSA.MX
Los investigadores de ciberseguridad han arrojar luz en una campaña a gran escala que se ha convertido repositorios de GitHub comprometidos en una infraestructura de ataque distribuida diseñada para atacar instancias de cPanel y WebHost Manager (WHM).
La actividad involucra versiones de desarrollo maliciosas de Packagist que abarcan 10 paquetes asociados con un desarrollador legítimo de PHP y DevOps, dinushchathurya, entre el 12 y el 13 de julio de 2026. La lista de paquetes de Packagist afectados se encuentra a continuación:
- dinushchathurya/lista de nacionalidades
- dinushchathurya/secretarías-divisionales-de-srilanca
- dinushchathurya/divisiones-gn-de-srilanka
- dinushchathurya/autoridades-locales-de-srilanca
- dinushchathurya/validador-de-número-móvil-de-srilanca
- dinushchathurya/hospitales-estatales-de-srilanca
- dinushchathurya/universidades-de-srilanca
- dinushchathurya/validador-de-número-móvil-del-reino Unido
- dinushchathurya/código postal del Reino Unido
- dinushchathurya/websmslk
«Las bibliotecas PHP no eran la ruta de ejecución», dijo Socket en un comunicado. «Los atacantes habían agregado docenas de flujos de trabajo maliciosos de GitHub Actions a los repositorios de origen del mantenedor comprometido».
Los flujos de trabajo, una vez activados por una inserción del repositorio o una ejecución manual, inician ejecutores alojados en GitHub, descargan una carga útil de Linux desde la infraestructura controlada por el atacante y buscan servidores cPanel y WHM vulnerables susceptibles a CVE-2026-41940, una vulnerabilidad de omisión de autenticación que permite a atacantes remotos obtener un control elevado del panel de control.
La carga útil, por su parte, intenta omitir la autenticación y luego procede a recopilar credenciales, archivos de configuración, variables de entorno, acceso a bases de datos, material SSH, tokens Git, claves de nube, credenciales de servicios de pago y otros secretos valiosos.
Aún no está claro el método exacto por el cual el actor de amenazas obtuvo acceso no autorizado a la cuenta del desarrollador e impulsó cambios maliciosos en los repositorios.
«Entre el 12 y el 13 de julio de 2026, Packagist sincronizó automáticamente versiones de desarrollo maliciosas en los diez paquetes asociados con el desarrollador comprometido, lo que refleja los cambios que el actor de amenazas impulsó a los repositorios de GitHub del desarrollador», dijo el investigador de Socket Kirill Boychenko.
Se ha descubierto que cada una de las versiones de desarrollo afectadas contiene entre 55 y 62 archivos de flujo de trabajo maliciosos de GitHub Actions, con un total de 583 archivos en las diez versiones del paquete.
Específicamente, los archivos de automatización YAML inician ejecutores alojados en GitHub cuando el repositorio comprometido recibe un impulso o cuando el flujo de trabajo se inicia manualmente, detectan la arquitectura del procesador de cada ejecutor (por ejemplo, sistemas x86 de 32 bits, x86 de 64 bits, ARM de 32 bits y ARM de 64 bits) y descargan una carga útil de exploración y explotación de Linux compatible desde el servidor de comando y control (C2) en 43.228.157[.]68.
«Los flujos de trabajo informan continuamente el estado de ejecución al actor de la amenaza y cargan los resultados recién recopilados a través de solicitudes HTTP POST», añadió Boychenko. «Los archivos de salida que monitorean incluyen credenciales de AWS, tokens de GitHub y GitLab, credenciales de API de OpenAI y Google, claves de Stripe, credenciales de SendGrid y Mailgun, información de bases de datos, datos SSH, controles remotos de Git y resultados de ejecución remota de código».
A diferencia de otras campañas tradicionales de paquetes maliciosos, la actividad más reciente no depende de los sistemas de los usuarios del paquete. En cambio, el escaneo y la explotación se ejecutan en ejecutores alojados en GitHub lanzados desde repositorios comprometidos, lo que significa que se abusa de GitHub Actions para impulsar una campaña de explotación destinada a buscar servidores cPanel y WHM vulnerables.
Los signos apuntan a una campaña más amplia que se extiende más allá de un mantenedor de PHP, con aproximadamente 6.100 archivos de flujo de trabajo alojados en GitHub que contienen un identificador DNSHook único («f5b0b742-240a-4811-8a5b-b0ba6060685d»).
Socket describió la campaña como un caso de «operación oportunista de robo de credenciales del lado del servidor», que permite a los atacantes aprovechar los datos robados para posteriores compromisos o vías de monetización.
La divulgación se produce cuando la empresa de seguridad de aplicaciones también detalló una campaña con el nombre en código Operación Muck and Load que abusa de una red de 200 repositorios de GitHub en 190 cuentas para entregar malware basado en Windows, incluidos ladrones de información, cargadores y descargadores, droppers, spyware, troyanos de acceso remoto y mineros de criptomonedas Monero.
Los repositorios, algunos de los cuales se hacen pasar por utilidades de desarrollador e integraciones de billeteras de criptomonedas, ocultan una cadena de ataque de varias etapas que descarga un script de PowerShell responsable de consultar varios sitios de entrega muerta como Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs y Gitcode para recuperar un archivo protegido con contraseña alojado en GitHub, desde el cual se extrae y lanza la carga útil principal.
«Los repositorios de GitHub en este grupo no eran sólo señuelos», dijo Boychenko. «Varios también funcionaron como repositorios de malware, incorporando cargas útiles maliciosas directamente en el árbol de origen o entregándolas a través de activos de lanzamiento de GitHub».
La actividad comparte superposiciones tácticas con la actividad previamente observada asociada con el «ischhfd83@rambler[.]ru», que ha sido rastreada bajo el nombre de Water Curse por Trend Micro. Se evalúa que el grupo de amenazas opera una red fantasma basada en GitHub para redirigir a los usuarios desprevenidos a páginas de GitHub que albergan cargas útiles con malware.
«Este modelo ofrece a los actores de amenazas una forma escalable de convertir el descubrimiento de software ordinario en una puesta en escena de malware, especialmente cuando los señuelos se dirigen a usuarios que ya están inclinados a ejecutar herramientas que no son de confianza, como la automatización de criptomonedas, utilidades de billetera, trampas de juegos, criptadores y herramientas ofensivas», dijo Socket.




















