حملة واسعة تستغل GitHub Actions لاستهداف خوادم cPanel وWHM

كشف باحثون في الأمن السيبراني عن حملة واسعة النطاق تستغل مستودعات GitHub المخترقة لتحويلها إلى بنية تحتية موزعة للهجوم على خوادم cPanel وWebHost Manager (WHM). الهجمات استهدفت عشرة حزم على منصة Packagist مرتبطة بمطور PHP وDevOps يُدعى dinushchathurya بين 12 و13 يوليو 2026، حيث تمت مزامنة نسخ تطوير خبيثة تلقائيًا عبر الحزم بعد أن دفع المهاجم تغييرات ضارة إلى مستودعات GitHub الخاصة بالمطور.

آلية الاستغلال عبر GitHub Actions

المهاجمون أضافوا عشرات ملفات GitHub Actions workflows إلى المستودعات، بحيث يتم تشغيلها عند أي عملية دفع (push) أو تشغيل يدوي. هذه الملفات تقوم بتشغيل GitHub-hosted runners، ثم تنزيل حمولة خبيثة من خوادم المهاجمين، لتبدأ في فحص واستغلال خوادم cPanel وWHM المعرضة لثغرة CVE-2026-41940، وهي ثغرة تجاوز مصادقة تسمح بالتحكم عن بعد في لوحات الإدارة. الحمولة الخبيثة لا تكتفي بالاستغلال، بل تجمع بيانات حساسة تشمل: بيانات اعتماد قواعد البيانات، مفاتيح SSH، رموز GitHub وGitLab، مفاتيح خدمات سحابية، بيانات الدفع، وبيانات بيئة التشغيل.

حجم الملفات الخبيثة والبنية التحتية

كل نسخة تطوير مصابة تضمنت ما بين 55 و62 ملفًا خبيثًا بصيغة YAML، بإجمالي 583 ملفًا عبر الحزم العشر. هذه الملفات تتحقق من بنية المعالج (x86 أو ARM) وتقوم بتنزيل حمولة متوافقة من خادم C2 بعنوان 43.228.157[.]68. الملفات ترفع نتائج الاستغلال بشكل مستمر إلى المهاجمين عبر طلبات HTTP POST، بما في ذلك بيانات حساسة مثل مفاتيح AWS، بيانات واجهات برمجة التطبيقات من OpenAI وGoogle، ومفاتيح خدمات البريد مثل SendGrid وMailgun.

امتداد الحملة وتكتيكات إضافية

تشير الأدلة إلى أن الحملة أوسع من مجرد مطور واحد، حيث تم العثور على نحو 6100 ملف workflow خبيث على GitHub تحمل معرفًا فريدًا DNSHook. كما رصدت شركة Socket حملة أخرى تحت اسم Operation Muck and Load، تستغل شبكة من 200 مستودع عبر 190 حسابًا لنشر برمجيات خبيثة على أنظمة ويندوز، تشمل أدوات سرقة معلومات، برمجيات تحميل وتنزيل، برامج تجسس، وصول عن بعد، وحتى أدوات تعدين عملة Monero. هذه المستودعات تتخفى في صورة أدوات تطوير أو تكامل محافظ العملات الرقمية، وتخفي سلاسل هجوم متعددة المراحل تبدأ بتنزيل سكربت PowerShell من مواقع مثل Pastebin وTelegram وGoogle Docs، ثم استخراج الحمولة الرئيسية وتشغيلها.

دلالات الحملة

الباحثون وصفوا النشاط بأنه “عملية سرقة بيانات اعتماد من جانب الخادم بشكل انتهازي”، حيث يتم استغلال البنية التحتية لـ GitHub نفسها لتشغيل عمليات الفحص والاستغلال، بدلًا من الاعتماد على أجهزة المستخدمين. كما أظهرت الحملة تشابهًا تكتيكيًا مع أنشطة سابقة مرتبطة بعنوان البريد الإلكتروني ischhfd83@rambler[.]ru، المعروف باسم Water Curse، والذي يُعتقد أنه يدير شبكة خفية عبر GitHub لتوجيه المستخدمين إلى صفحات تحتوي على حمولة خبيثة.

محمد طاهر
محمد طاهر
المقالات: 1805

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.