
Los investigadores de ciberseguridad han descubierto una campaña masiva. Repositorio de GitHub comprometido Compromete la infraestructura de ataques distribuidos diseñada para apuntar a instancias de cPanel y WebHost Manager (WHM).
Esta actividad involucró una versión de desarrollo malicioso de Packagist que abarcó 10 paquetes asociados con dinushchathurya, un desarrollador legítimo de PHP y DevOps, del 12 al 13 de julio de 2026. La lista de paquetes de Packagist afectados se encuentra a continuación.
Dinush Chaturya/Lista de nacionalidades Dinush Chaturya/Secretaría del Distrito Administrativo de Sri Lanka Dinush Chaturya/Distrito de Sri Lanka Dinush Chaturya/Gobierno local de Sri Lanka Dinush Chaturya/Validación de números móviles de Sri Lanka Dinush Chaturya/Hospital Estatal de Sri Lankadinushchathurya/Universidad de Sri Lanka dinushchathurya/validador de números móviles del Reino Unido dinushchathurya/código postal del Reino Unido dinushchathurya/websmslk
«Las bibliotecas PHP no estaban en la ruta de ejecución», dijo Socket en un comunicado. «El atacante había agregado docenas de flujos de trabajo maliciosos de GitHub Actions al repositorio fuente del mantenedor comprometido».
Cuando se activa mediante una inserción de repositorio o una ejecución manual, este flujo de trabajo inicia un ejecutor alojado en GitHub, descarga una carga útil de Linux desde la infraestructura controlada por el atacante y escanea servidores cPanel y WHM vulnerables susceptibles a CVE-2026-41940, una vulnerabilidad de omisión de autenticación que permite a atacantes remotos obtener control avanzado del panel de control.
La carga útil intenta eludir la autenticación y procede a recopilar credenciales, archivos de configuración, variables de entorno, acceso a bases de datos, material SSH, tokens Git, claves de nube, credenciales de servicios de pago y otros secretos valiosos.
No está claro exactamente cómo el actor de amenazas obtuvo acceso no autorizado a la cuenta del desarrollador e impulsó cambios maliciosos en el repositorio.

«Entre el 12 y el 13 de julio de 2026, Packagist sincronizó automáticamente la versión de desarrollo malicioso en los 10 paquetes asociados con el desarrollador comprometido para reflejar los cambios impulsados por el actor de amenazas al repositorio GitHub del desarrollador», dijo el investigador de sockets Kirill Boychenko.
Se sabe que cada versión de desarrollo afectada contiene entre 55 y 62 archivos de flujo de trabajo maliciosos de GitHub Actions, para un total de 583 archivos en 10 versiones de paquetes.
Específicamente, el archivo de automatización YAML inicia ejecutores alojados en GitHub cuando un repositorio comprometido recibe un impulso o un flujo de trabajo se inicia manualmente, detecta la arquitectura del procesador de cada ejecutor (por ejemplo, sistemas x86 de 32 bits, x86 de 64 bits, ARM de 32 bits y ARM de 64 bits) y ordena y controla (C2) una carga útil de escaneo y explotación de Linux compatible. Descargar desde el servidor. 43.228.157(.)68.
«El flujo de trabajo informa continuamente el estado de ejecución a los actores de amenazas y carga los resultados recién recopilados a través de solicitudes HTTP POST», agregó Boichenko. «Los archivos de salida que monitorean incluyen credenciales de AWS, tokens de GitHub y GitLab, credenciales de OpenAI y API de Google, claves de Stripe, credenciales de SendGrid y Mailgun, información de bases de datos, datos SSH, controles remotos de Git y resultados de ejecución remota de código».
A diferencia de otras campañas tradicionales de paquetes maliciosos, la actividad más reciente no depende del sistema del usuario del paquete. En cambio, el escaneo y la explotación se realizan en un ejecutor alojado en GitHub que se inicia desde un repositorio comprometido. En otras palabras, las GitHub Actions se pueden explotar para ejecutar campañas de explotación destinadas a encontrar servidores cPanel y WHM vulnerables.
Los indicios indican una campaña generalizada más allá de un único mantenedor de PHP con aproximadamente 6100 archivos de flujo de trabajo alojados en GitHub con un ID de DNSHook único (‘f5b0b742-240a-4811-8a5b-b0ba6060685d’).

Socket describió la campaña como un ejemplo de una «operación oportunista de robo de credenciales del lado del servidor» que permitió a los atacantes utilizar los datos robados para violaciones posteriores y vectores de monetización.
La divulgación se produce cuando la compañía de seguridad de aplicaciones también reveló detalles de una campaña con nombre en código Operation Muck and Load que explotó una red de 200 repositorios de GitHub en 190 cuentas para distribuir malware basado en Windows, incluidos ladrones de información, cargadores y descargadores, droppers, spyware, troyanos de acceso remoto y mineros de criptomonedas Monero.
Estos repositorios, algunos disfrazados de utilidades para desarrolladores o integraciones de billeteras de criptomonedas, ocultan una cadena de ataque de varios pasos que consulta varios sitios de entrega muerta como Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs y Gitcode para descargar un script de PowerShell que recupera un archivo protegido con contraseña alojado en GitHub, desde el cual se extrae y lanza la carga útil principal.
«Los repositorios de GitHub en este grupo eran más que un simple señuelo», dijo Boichenko. «Algunos también actuaron como repositorios que contienen malware, incorporando cargas maliciosas directamente en el árbol de origen o distribuyéndolas a través de los recursos de lanzamiento de GitHub».
Esta actividad se superpone tácticamente con la actividad observada previamente asociada con la dirección de correo electrónico «ischhfd83@rambler(.)ru», rastreada por Trend Micro bajo el sobrenombre de Water Curse. Se sabe que este grupo de amenazas opera una red fantasma basada en GitHub que redirige a los usuarios desprevenidos a páginas de GitHub que albergan cargas útiles con malware.
«Este modelo proporciona a los actores de amenazas una forma escalable de convertir el descubrimiento regular de software en una preparación de malware, especialmente cuando los señuelos se dirigen a usuarios que ya son propensos a ejecutar herramientas que no son de confianza, como la automatización de criptomonedas, utilidades de billetera, trucos de juegos, criptadores y herramientas ofensivas», dijo Socket.
Source link
