Các nhà nghiên cứu bảo mật vừa tiết lộ một chiến dịch quy mô lớn biến các kho lưu trữ GitHub bị xâm nhập thành hạ tầng tấn công phân tán, được thiết kế để nhắm mục tiêu vào các phiên bản cPanel và WebHost Manager (WHM).
Hoạt động này liên quan đến các phiên bản phát triển Packagist độc hại trải dài trên 10 gói phần mềm của một nhà phát triển PHP và DevOps hợp pháp tên là dinushchathurya, diễn ra từ ngày 12 đến 13 tháng 7 năm 2026. Danh sách các gói Packagist bị ảnh hưởng bao gồm:
- dinushchathurya/nationality-list
- dinushchathurya/srilankan-divisional-secretariats
- dinushchathurya/srilankan-gn-divisions
- dinushchathurya/srilankan-local-authorities
- dinushchathurya/srilankan-mobile-number-validator
- dinushchathurya/srilankan-state-hospitals
- dinushchathurya/srilankan-universities
- dinushchathurya/uk-mobile-number-validator
- dinushchathurya/uk-post-code
- dinushchathurya/websmslk
"Các thư viện PHP không phải là con đường thực thi chính", Socket cho biết trong một tuyên bố. "Kẻ tấn công đã thêm hàng chục workflow GitHub Actions độc hại vào các kho lưu trữ nguồn của nhà duy trì bị xâm nhập."
Các workflow này, một khi được kích hoạt bởi hành động push vào kho lưu trữ hoặc chạy thủ công, sẽ khởi chạy các runner do GitHub lưu trữ, tải xuống một payload Linux từ hạ tầng do kẻ tấn công kiểm soát và quét các máy chủ cPanel và WHM có lỗ hổng CVE-2026-41940. Đây là một lỗ hổng authentication bypass cho phép kẻ tấn công từ xa giành được quyền kiểm soát nâng cao đối với bảng điều khiển.
Về phần mình, payload cố gắng thực hiện authentication bypass, sau đó tiến hành thu thập credentials, tệp cấu hình, biến môi trường, quyền truy cập cơ sở dữ liệu, tài liệu SSH, Git tokens, cloud keys, thông tin dịch vụ thanh toán và các bí mật giá trị khác.
Phương thức chính xác mà tác nhân đe dọa giành được quyền truy cập trái phép vào tài khoản của nhà phát triển và đẩy các thay đổi độc hại vào kho lưu trữ hiện vẫn chưa rõ ràng.
"Từ ngày 12 đến 13 tháng 7 năm 2026, Packagist đã tự động đồng bộ hóa các phiên bản phát triển độc hại trên tất cả mười gói phần mềm liên quan đến nhà phát triển bị xâm nhập, phản ánh những thay đổi mà tác nhân đe dọa đã đẩy vào các kho lưu trữ GitHub", nhà nghiên cứu Kirill Boychenko của Socket cho biết.
Mỗi phiên bản phát triển bị ảnh hưởng được phát hiện chứa từ 55 đến 62 tệp workflow GitHub Actions độc hại, tổng cộng 583 tệp trên tất cả mười phiên bản gói phần mềm.
Cụ thể, các tệp tự động hóa YAML khởi chạy các runner do GitHub lưu trữ khi kho lưu trữ bị xâm nhập nhận được một lệnh push hoặc khi workflow được khởi chạy thủ công. Chúng phát hiện kiến trúc bộ xử lý của runner (ví dụ: x86 32-bit, x86 64-bit, ARM 32-bit và ARM 64-bit) và tải xuống một Linux scanning và exploitation payload tương thích từ máy chủ C2 tại địa chỉ 43.228.157[.]68.
"Các workflow liên tục báo cáo trạng thái thực thi cho kẻ tấn công và tải lên các kết quả mới thu thập được thông qua các yêu cầu HTTP POST", Boychenko nói thêm. "Các tệp đầu ra mà chúng giám sát bao gồm AWS credentials, GitHub và GitLab tokens, OpenAI và Google API credentials, Stripe keys, SendGrid và Mailgun credentials, thông tin cơ sở dữ liệu, dữ liệu SSH, Git remotes và kết quả thực thi mã từ xa."
Lạm dụng hạ tầng đám mây để tấn công quy mô lớn
Không giống như các chiến dịch gói phần mềm độc hại truyền thống khác, hoạt động mới nhất này không dựa vào hệ thống của người dùng gói phần mềm. Thay vào đó, việc quét và khai thác chạy trên các runner do GitHub lưu trữ được khởi chạy từ các kho lưu trữ bị xâm nhập, nghĩa là GitHub Actions đang bị lạm dụng để cung cấp sức mạnh cho một chiến dịch khai thác nhằm săn tìm các máy chủ cPanel và WHM dễ bị tổn thương.
Các dấu hiệu cho thấy đây là một chiến dịch rộng lớn hơn, vượt ra ngoài một nhà duy trì PHP, với khoảng 6.100 tệp workflow được lưu trữ trên GitHub có chứa một mã định danh DNSHook duy nhất ("f5b0b742-240a-4811-8a5b-b0ba6060685d").
Socket mô tả chiến dịch này là một trường hợp "hoạt động trộm cắp credentials phía máy chủ mang tính cơ hội", cho phép những kẻ tấn công tận dụng dữ liệu bị đánh cắp để thực hiện các vụ xâm nhập tiếp theo hoặc tìm cách kiếm tiền.
Chiến dịch Operation Muck and Load
Tiết lộ này được đưa ra khi công ty bảo mật ứng dụng cũng chi tiết hóa một chiến dịch có mã hiệu Operation Muck and Load. Chiến dịch này lạm dụng một mạng lưới gồm 200 kho lưu trữ GitHub trên 190 tài khoản để phân tán mã độc chạy trên Windows, bao gồm information stealers, loaders, downloaders, droppers, spyware, remote access trojans và các trình khai thác tiền điện tử Monero.
Các kho lưu trữ, một số trong đó giả mạo là tiện ích dành cho nhà phát triển và tích hợp ví tiền điện tử, che giấu một chuỗi tấn công nhiều giai đoạn. Nó tải xuống một tập lệnh PowerShell chịu trách nhiệm truy vấn các trang web dead drop khác nhau như Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs và Gitcode để lấy một tệp nén được bảo vệ bằng mật khẩu lưu trữ trên GitHub, từ đó payload chính được giải nén và khởi chạy.
"Các kho lưu trữ GitHub trong cụm này không chỉ là mồi nhử", Boychenko cho biết. "Một số còn hoạt động như các kho chứa mã độc, nhúng payload trực tiếp vào cây mã nguồn hoặc phân phối chúng thông qua các GitHub release assets."
Hoạt động này có những điểm tương đồng về mặt chiến thuật với các hoạt động được quan sát trước đó liên quan đến địa chỉ email "ischhfd83@rambler[.]ru", vốn được Trend Micro theo dõi dưới cái tên Water Curse. Cụm đe dọa này được đánh giá là vận hành một mạng lưới "ma" dựa trên GitHub để chuyển hướng người dùng không nghi ngờ đến các trang GitHub lưu trữ các payload chứa mã độc.
"Mô hình này cung cấp cho các tác nhân đe dọa một cách có khả năng mở rộng để biến việc khám phá phần mềm thông thường thành nơi dàn dựng mã độc, đặc biệt khi các mồi nhử nhắm vào những người dùng vốn đã có xu hướng chạy các công cụ không đáng tin cậy, chẳng hạn như tự động hóa tiền điện tử, tiện ích ví, game cheats, crypters và các công cụ tấn công," Socket nhận định.