Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

La tecnología de eliminación de microplásticos y PFAS de RMIT elimina más del 95% de los contaminantes del agua

Los atacantes utilizan GitHub Actions Runner como arma para apuntar a los servidores cPanel y WHM

Cómo la IA cambiará la transparencia en la contratación pública de la UE

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los atacantes utilizan GitHub Actions Runner como arma para apuntar a los servidores cPanel y WHM
Identidad

Los atacantes utilizan GitHub Actions Runner como arma para apuntar a los servidores cPanel y WHM

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 23, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Los investigadores de ciberseguridad han descubierto una campaña masiva. Repositorio de GitHub comprometido Compromete la infraestructura de ataques distribuidos diseñada para apuntar a instancias de cPanel y WebHost Manager (WHM).

Esta actividad involucró una versión de desarrollo malicioso de Packagist que abarcó 10 paquetes asociados con dinushchathurya, un desarrollador legítimo de PHP y DevOps, del 12 al 13 de julio de 2026. La lista de paquetes de Packagist afectados se encuentra a continuación.

Dinush Chaturya/Lista de nacionalidades Dinush Chaturya/Secretaría del Distrito Administrativo de Sri Lanka Dinush Chaturya/Distrito de Sri Lanka Dinush Chaturya/Gobierno local de Sri Lanka Dinush Chaturya/Validación de números móviles de Sri Lanka Dinush Chaturya/Hospital Estatal de Sri Lankadinushchathurya/Universidad de Sri Lanka dinushchathurya/validador de números móviles del Reino Unido dinushchathurya/código postal del Reino Unido dinushchathurya/websmslk

«Las bibliotecas PHP no estaban en la ruta de ejecución», dijo Socket en un comunicado. «El atacante había agregado docenas de flujos de trabajo maliciosos de GitHub Actions al repositorio fuente del mantenedor comprometido».

Cuando se activa mediante una inserción de repositorio o una ejecución manual, este flujo de trabajo inicia un ejecutor alojado en GitHub, descarga una carga útil de Linux desde la infraestructura controlada por el atacante y escanea servidores cPanel y WHM vulnerables susceptibles a CVE-2026-41940, una vulnerabilidad de omisión de autenticación que permite a atacantes remotos obtener control avanzado del panel de control.

La carga útil intenta eludir la autenticación y procede a recopilar credenciales, archivos de configuración, variables de entorno, acceso a bases de datos, material SSH, tokens Git, claves de nube, credenciales de servicios de pago y otros secretos valiosos.

No está claro exactamente cómo el actor de amenazas obtuvo acceso no autorizado a la cuenta del desarrollador e impulsó cambios maliciosos en el repositorio.

«Entre el 12 y el 13 de julio de 2026, Packagist sincronizó automáticamente la versión de desarrollo malicioso en los 10 paquetes asociados con el desarrollador comprometido para reflejar los cambios impulsados ​​por el actor de amenazas al repositorio GitHub del desarrollador», dijo el investigador de sockets Kirill Boychenko.

Se sabe que cada versión de desarrollo afectada contiene entre 55 y 62 archivos de flujo de trabajo maliciosos de GitHub Actions, para un total de 583 archivos en 10 versiones de paquetes.

Específicamente, el archivo de automatización YAML inicia ejecutores alojados en GitHub cuando un repositorio comprometido recibe un impulso o un flujo de trabajo se inicia manualmente, detecta la arquitectura del procesador de cada ejecutor (por ejemplo, sistemas x86 de 32 bits, x86 de 64 bits, ARM de 32 bits y ARM de 64 bits) y ordena y controla (C2) una carga útil de escaneo y explotación de Linux compatible. Descargar desde el servidor. 43.228.157(.)68.

«El flujo de trabajo informa continuamente el estado de ejecución a los actores de amenazas y carga los resultados recién recopilados a través de solicitudes HTTP POST», agregó Boichenko. «Los archivos de salida que monitorean incluyen credenciales de AWS, tokens de GitHub y GitLab, credenciales de OpenAI y API de Google, claves de Stripe, credenciales de SendGrid y Mailgun, información de bases de datos, datos SSH, controles remotos de Git y resultados de ejecución remota de código».

A diferencia de otras campañas tradicionales de paquetes maliciosos, la actividad más reciente no depende del sistema del usuario del paquete. En cambio, el escaneo y la explotación se realizan en un ejecutor alojado en GitHub que se inicia desde un repositorio comprometido. En otras palabras, las GitHub Actions se pueden explotar para ejecutar campañas de explotación destinadas a encontrar servidores cPanel y WHM vulnerables.

Los indicios indican una campaña generalizada más allá de un único mantenedor de PHP con aproximadamente 6100 archivos de flujo de trabajo alojados en GitHub con un ID de DNSHook único (‘f5b0b742-240a-4811-8a5b-b0ba6060685d’).

Socket describió la campaña como un ejemplo de una «operación oportunista de robo de credenciales del lado del servidor» que permitió a los atacantes utilizar los datos robados para violaciones posteriores y vectores de monetización.

La divulgación se produce cuando la compañía de seguridad de aplicaciones también reveló detalles de una campaña con nombre en código Operation Muck and Load que explotó una red de 200 repositorios de GitHub en 190 cuentas para distribuir malware basado en Windows, incluidos ladrones de información, cargadores y descargadores, droppers, spyware, troyanos de acceso remoto y mineros de criptomonedas Monero.

Estos repositorios, algunos disfrazados de utilidades para desarrolladores o integraciones de billeteras de criptomonedas, ocultan una cadena de ataque de varios pasos que consulta varios sitios de entrega muerta como Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs y Gitcode para descargar un script de PowerShell que recupera un archivo protegido con contraseña alojado en GitHub, desde el cual se extrae y lanza la carga útil principal.

«Los repositorios de GitHub en este grupo eran más que un simple señuelo», dijo Boichenko. «Algunos también actuaron como repositorios que contienen malware, incorporando cargas maliciosas directamente en el árbol de origen o distribuyéndolas a través de los recursos de lanzamiento de GitHub».

Esta actividad se superpone tácticamente con la actividad observada previamente asociada con la dirección de correo electrónico «ischhfd83@rambler(.)ru», rastreada por Trend Micro bajo el sobrenombre de Water Curse. Se sabe que este grupo de amenazas opera una red fantasma basada en GitHub que redirige a los usuarios desprevenidos a páginas de GitHub que albergan cargas útiles con malware.

«Este modelo proporciona a los actores de amenazas una forma escalable de convertir el descubrimiento regular de software en una preparación de malware, especialmente cuando los señuelos se dirigen a usuarios que ya son propensos a ejecutar herramientas que no son de confianza, como la automatización de criptomonedas, utilidades de billetera, trucos de juegos, criptadores y herramientas ofensivas», dijo Socket.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleCómo la IA cambiará la transparencia en la contratación pública de la UE
Next Article La tecnología de eliminación de microplásticos y PFAS de RMIT elimina más del 95% de los contaminantes del agua
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Google agrega una función de recuperación de video selfie para usuarios bloqueados en sus cuentas

julio 23, 2026

La falla de RefluXFS Linux de nueve años hace que los usuarios locales se conviertan en root en las instalaciones predeterminadas de RHEL

julio 23, 2026

El parche de Check Point explota la falla de SmartConsole y otorga acceso completo de administrador

julio 23, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

La tecnología de eliminación de microplásticos y PFAS de RMIT elimina más del 95% de los contaminantes del agua

Los atacantes utilizan GitHub Actions Runner como arma para apuntar a los servidores cPanel y WHM

Cómo la IA cambiará la transparencia en la contratación pública de la UE

Google agrega una función de recuperación de video selfie para usuarios bloqueados en sus cuentas

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.