{"id":1733,"date":"2026-07-23T14:08:15","date_gmt":"2026-07-23T14:08:15","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/los-atacantes-utilizan-los-ejecutores-de-acciones-de-github-como-armas-para-apuntar-a-los-servidores-cpanel-y-whm-cyberdefensa-mx\/"},"modified":"2026-07-23T14:08:15","modified_gmt":"2026-07-23T14:08:15","slug":"los-atacantes-utilizan-los-ejecutores-de-acciones-de-github-como-armas-para-apuntar-a-los-servidores-cpanel-y-whm-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/los-atacantes-utilizan-los-ejecutores-de-acciones-de-github-como-armas-para-apuntar-a-los-servidores-cpanel-y-whm-cyberdefensa-mx\/","title":{"rendered":"Los atacantes utilizan los ejecutores de acciones de GitHub como armas para apuntar a los servidores cPanel y WHM \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han <a href=\"https:\/\/socket.dev\/blog\/github-actions-abuse-powers-cpanel-and-whm-exploitation\" target=\"_blank\">arrojar luz<\/a> en una campa\u00f1a a gran escala que se ha convertido <span data-push-topic=\"software supply chain:t, software security:i\" data-push-label=\"Supply Chain Attacks\">repositorios de GitHub comprometidos<\/span> en una infraestructura de ataque distribuida dise\u00f1ada para atacar instancias de cPanel y WebHost Manager (WHM).<\/p>\n<p>La actividad involucra versiones de desarrollo maliciosas de Packagist que abarcan 10 paquetes asociados con un desarrollador leg\u00edtimo de PHP y DevOps, dinushchathurya, entre el 12 y el 13 de julio de 2026. La lista de paquetes de Packagist afectados se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>dinushchathurya\/lista de nacionalidades<\/li>\n<li>dinushchathurya\/secretar\u00edas-divisionales-de-srilanca<\/li>\n<li>dinushchathurya\/divisiones-gn-de-srilanka<\/li>\n<li>dinushchathurya\/autoridades-locales-de-srilanca<\/li>\n<li>dinushchathurya\/validador-de-n\u00famero-m\u00f3vil-de-srilanca<\/li>\n<li>dinushchathurya\/hospitales-estatales-de-srilanca<\/li>\n<li>dinushchathurya\/universidades-de-srilanca<\/li>\n<li>dinushchathurya\/validador-de-n\u00famero-m\u00f3vil-del-reino Unido<\/li>\n<li>dinushchathurya\/c\u00f3digo postal del Reino Unido<\/li>\n<li>dinushchathurya\/websmslk<\/li>\n<\/ul>\n<p>\u00abLas bibliotecas PHP no eran la ruta de ejecuci\u00f3n\u00bb, dijo Socket en un comunicado. \u00abLos atacantes hab\u00edan agregado docenas de flujos de trabajo maliciosos de GitHub Actions a los repositorios de origen del mantenedor comprometido\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los flujos de trabajo, una vez activados por una inserci\u00f3n del repositorio o una ejecuci\u00f3n manual, inician ejecutores alojados en GitHub, descargan una carga \u00fatil de Linux desde la infraestructura controlada por el atacante y buscan servidores cPanel y WHM vulnerables susceptibles a CVE-2026-41940, una vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n que permite a atacantes remotos obtener un control elevado del panel de control.<\/p>\n<p>La carga \u00fatil, por su parte, intenta omitir la autenticaci\u00f3n y luego procede a recopilar credenciales, archivos de configuraci\u00f3n, variables de entorno, acceso a bases de datos, material SSH, tokens Git, claves de nube, credenciales de servicios de pago y otros secretos valiosos.<\/p>\n<p>A\u00fan no est\u00e1 claro el m\u00e9todo exacto por el cual el actor de amenazas obtuvo acceso no autorizado a la cuenta del desarrollador e impuls\u00f3 cambios maliciosos en los repositorios.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjoKkkZcd2__5LtMXG0qJGEWVlAPRAJSlya5vLLj-SdmXJqsWmW-BwiJv-onvjKZxBND2AmDn-rm8qeJajW5RiO8FKleTw52Rg-C_bff8p_EkmC6qLXLy3lxwMBFHhNERPeVQQmFaQf_tB-0Gw0z9R2A0vUspliJo-ZXaIP40u79AkREGmp9_0V6DzKDhI0\/s1700-e365\/github-actipn.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjoKkkZcd2__5LtMXG0qJGEWVlAPRAJSlya5vLLj-SdmXJqsWmW-BwiJv-onvjKZxBND2AmDn-rm8qeJajW5RiO8FKleTw52Rg-C_bff8p_EkmC6qLXLy3lxwMBFHhNERPeVQQmFaQf_tB-0Gw0z9R2A0vUspliJo-ZXaIP40u79AkREGmp9_0V6DzKDhI0\/s1700-e365\/github-actipn.jpg\" alt=\"\" border=\"0\" data-original-height=\"1010\" data-original-width=\"1600\"\/><\/a><\/div>\n<p>\u00abEntre el 12 y el 13 de julio de 2026, Packagist sincroniz\u00f3 autom\u00e1ticamente versiones de desarrollo maliciosas en los diez paquetes asociados con el desarrollador comprometido, lo que refleja los cambios que el actor de amenazas impuls\u00f3 a los repositorios de GitHub del desarrollador\u00bb, dijo el investigador de Socket Kirill Boychenko.<\/p>\n<p>Se ha descubierto que cada una de las versiones de desarrollo afectadas contiene entre 55 y 62 archivos de flujo de trabajo maliciosos de GitHub Actions, con un total de 583 archivos en las diez versiones del paquete.<\/p>\n<p>Espec\u00edficamente, los archivos de automatizaci\u00f3n YAML inician ejecutores alojados en GitHub cuando el repositorio comprometido recibe un impulso o cuando el flujo de trabajo se inicia manualmente, detectan la arquitectura del procesador de cada ejecutor (por ejemplo, sistemas x86 de 32 bits, x86 de 64 bits, ARM de 32 bits y ARM de 64 bits) y descargan una carga \u00fatil de exploraci\u00f3n y explotaci\u00f3n de Linux compatible desde el servidor de comando y control (C2) en 43.228.157[.]68.<\/p>\n<p>\u00abLos flujos de trabajo informan continuamente el estado de ejecuci\u00f3n al actor de la amenaza y cargan los resultados reci\u00e9n recopilados a trav\u00e9s de solicitudes HTTP POST\u00bb, a\u00f1adi\u00f3 Boychenko. \u00abLos archivos de salida que monitorean incluyen credenciales de AWS, tokens de GitHub y GitLab, credenciales de API de OpenAI y Google, claves de Stripe, credenciales de SendGrid y Mailgun, informaci\u00f3n de bases de datos, datos SSH, controles remotos de Git y resultados de ejecuci\u00f3n remota de c\u00f3digo\u00bb.<\/p>\n<p>A diferencia de otras campa\u00f1as tradicionales de paquetes maliciosos, la actividad m\u00e1s reciente no depende de los sistemas de los usuarios del paquete. En cambio, el escaneo y la explotaci\u00f3n se ejecutan en ejecutores alojados en GitHub lanzados desde repositorios comprometidos, lo que significa que se abusa de GitHub Actions para impulsar una campa\u00f1a de explotaci\u00f3n destinada a buscar servidores cPanel y WHM vulnerables.<\/p>\n<p>Los signos apuntan a una campa\u00f1a m\u00e1s amplia que se extiende m\u00e1s all\u00e1 de un mantenedor de PHP, con aproximadamente 6.100 archivos de flujo de trabajo alojados en GitHub que contienen un identificador DNSHook \u00fanico (\u00abf5b0b742-240a-4811-8a5b-b0ba6060685d\u00bb).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhEam_lwcO99GBIwGSn6ZFnP1xQQrioIR3f48tXRDqlXXdZWqO9NSZDzRhvEOKwhhHldlNkoCcWkIk6yt0BbVnVkqgcRXt8ccL4TrqbqtS1v8JVIPsrfN-OxPtuJwMtO1MLxtvpTJBj5wCCMqpG-d0zEx8_sPKtPfoBJA8GT5A1e_fGighbFqIVEkRmSvUw\/s1700-e365\/flow-git.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhEam_lwcO99GBIwGSn6ZFnP1xQQrioIR3f48tXRDqlXXdZWqO9NSZDzRhvEOKwhhHldlNkoCcWkIk6yt0BbVnVkqgcRXt8ccL4TrqbqtS1v8JVIPsrfN-OxPtuJwMtO1MLxtvpTJBj5wCCMqpG-d0zEx8_sPKtPfoBJA8GT5A1e_fGighbFqIVEkRmSvUw\/s1700-e365\/flow-git.jpg\" alt=\"\" border=\"0\" data-original-height=\"900\" data-original-width=\"1600\"\/><\/a><\/div>\n<p>Socket describi\u00f3 la campa\u00f1a como un caso de \u00aboperaci\u00f3n oportunista de robo de credenciales del lado del servidor\u00bb, que permite a los atacantes aprovechar los datos robados para posteriores compromisos o v\u00edas de monetizaci\u00f3n.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la empresa de seguridad de aplicaciones tambi\u00e9n detall\u00f3 una campa\u00f1a con el nombre en c\u00f3digo <a href=\"https:\/\/socket.dev\/blog\/malicious-go-module-exposes-github-malware-lure-network\" target=\"_blank\">Operaci\u00f3n Muck and Load<\/a> que abusa de una red de 200 repositorios de GitHub en 190 cuentas para entregar malware basado en Windows, incluidos ladrones de informaci\u00f3n, cargadores y descargadores, droppers, spyware, troyanos de acceso remoto y mineros de criptomonedas Monero.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh3-o9La7DYm6jz5qcavVBLvRXUoQLqwrMmrvB529PbUxdg7TJZS3BMjVi4D7vd6V9vlSf_OX48mmXQWPgah_SPITaGgg4AP9YxB2AH-63YeWU39N3DXadwc_2zjIpTwCt0iyTdPZIM-KzKhDf_JDPWDGu3IbYfi1ilQE8Ly29HiKYagSIur-il4k7MMNv8\/s728-e100\/sygnia-d-3.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los repositorios, algunos de los cuales se hacen pasar por utilidades de desarrollador e integraciones de billeteras de criptomonedas, ocultan una cadena de ataque de varias etapas que descarga un script de PowerShell responsable de consultar varios sitios de entrega muerta como Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs y Gitcode para recuperar un archivo protegido con contrase\u00f1a alojado en GitHub, desde el cual se extrae y lanza la carga \u00fatil principal.<\/p>\n<p>\u00abLos repositorios de GitHub en este grupo no eran s\u00f3lo se\u00f1uelos\u00bb, dijo Boychenko. \u00abVarios tambi\u00e9n funcionaron como repositorios de malware, incorporando cargas \u00fatiles maliciosas directamente en el \u00e1rbol de origen o entreg\u00e1ndolas a trav\u00e9s de activos de lanzamiento de GitHub\u00bb.<\/p>\n<p>La actividad comparte superposiciones t\u00e1cticas con la actividad previamente observada asociada con el \u00abischhfd83@rambler[.]ru\u00bb, que ha sido rastreada bajo el nombre de Water Curse por Trend Micro. Se eval\u00faa que el grupo de amenazas opera una red fantasma basada en GitHub para redirigir a los usuarios desprevenidos a p\u00e1ginas de GitHub que albergan cargas \u00fatiles con malware.<\/p>\n<p>\u00abEste modelo ofrece a los actores de amenazas una forma escalable de convertir el descubrimiento de software ordinario en una puesta en escena de malware, especialmente cuando los se\u00f1uelos se dirigen a usuarios que ya est\u00e1n inclinados a ejecutar herramientas que no son de confianza, como la automatizaci\u00f3n de criptomonedas, utilidades de billetera, trampas de juegos, criptadores y herramientas ofensivas\u00bb, dijo Socket.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han arrojar luz en una campa\u00f1a a gran escala que se ha convertido repositorios de GitHub comprometidos en una infraestructura de ataque distribuida dise\u00f1ada para atacar instancias de cPanel y WebHost Manager (WHM). La actividad involucra versiones de desarrollo maliciosas de Packagist que abarcan 10 paquetes asociados con un desarrollador leg\u00edtimo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1129,886,1027,151,86,2227,24,3992,931,52,36,87,92,2389],"class_list":["post-1733","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acciones","tag-apuntar","tag-armas","tag-atacantes","tag-como","tag-cpanel","tag-cyberdefensa-mx","tag-ejecutores","tag-github","tag-los","tag-para","tag-servidores","tag-utilizan","tag-whm"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1733","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1733"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1733\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1733"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1733"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}