كتبت: إسراء الشامي
تسليط الضوء على حملة واسعة النطاق كشف عنها باحثو الأمن السيبراني، حيث تم تحويل مستودعات GitHub المخترقة إلى بنية تحتية موزعة تهدف لاستهداف خوادم cPanel ومدير الويب (WHM). تمت هذه النشاطات من خلال إصدارات ضارة من Packagist والتي تغطي عشرة حزم مرتبطة بمطور PHP وDevOps شرعي، يُدعى dinushchathurya، بين 12 و13 يوليو 2026.
تفاصيل الحزم المتضررة
تمت الإشارة إلى أن المكتبات البرمجية الخاصة بـ PHP لم تكن هي المسار التنفيذي، كما أفادت Socket في بيان لها. إذ أضاف المهاجمون العديد من ملفات GitHub Actions الضارة إلى مستودعات المصدر للمحافظين المخترقين. وعند تنشيط هذه التدفقات من خلال دفع المستودع أو التشغيل اليدوي، تقوم بتشغيل سائقين مستضافين بواسطة GitHub وتحميل حمولة لينكس من بنية تحتية يسيطر عليها المهاجمون.
الثغرات الأمنية والإجراءات المتخذة
تقنيات التحليل اكتشفت أن هذه الأنظمة تبحث عن خوادم cPanel و WHM الضعيفة المعرضة لثغرة CVE-2026-41940، وهي ثغرة تسمح للمتسللين بالتحكم عن بُعد في لوحة التحكم. تحاول الحمولة في المقابل اجتياز المصادقة ثم تستخرج بيانات الاعتماد، ملفات التكوين، متغيرات البيئة، وصول قواعد البيانات، مواد SSH، رموز Git، مفاتيح السحابة، بيانات خدمات الدفع، وغيرها من الأسرار القيمة.
التعاون مع Packagist
بين 12 و13 يوليو 2026، قام Packagist بمزامنة تلقائية للإصدارات الضارة عبر جميع عشر حزم مرتبطة بالمطور المخترق، حيث تعكس التغييرات التي دفعها المهاجم إلى مستودعات GitHub الخاصة بالمطور. وفقًا للباحث كيريل بويشينكو من Socket، تم العثور على كل من الإصدارات النامية المتضررة تحتوي على عدد يتراوح بين 55 و62 ملف GitHub Actions ضار، ليصل المجموع إلى 583 ملف عبر جميع إصدارات الحزم.
تحليل الأنشطة المشتبه بها
تعمل تدفقات العمل هذه على اكتشاف معمارية معالجات كل سائق (مثل 32 بت x86، 64 بت x86، 32 بت ARM، و64 بت ARM)، وتحميل حمولة مسح واستغلال متوافقة من خادم القيادة والسيطرة. كما تقوم بعمليات رفع تقارير عن حالة التنفيذ إلى المهاجم وتحميل النتائج التي تم جمعها عبر طلبات HTTP POST. تشمل الملفات الناتجة بيانات اعتماد AWS، رموز GitHub وGitLab، بيانات اعتماد OpenAI وGoogle API، ومعلومات قاعدة البيانات.
استغلال GitHub
على عكس الحملات الضارة التقليدية، فإن هذه النشاطات لا تعتمد على نظم مستخدمي الحزم. بل، يتم تنفيذ عمليات المسح والاستغلال على سائقين مستضافين من GitHub تم تشغيلهم من مستودعات مخترقة، مما يعني أن GitHub Actions تساءلت لخدمة حملة استغلال تستهدف البحث عن خوادم cPanel و WHM الضعيفة.
حملة واسعة
تشير الأدلة إلى أن هذه الحملة قد تمتد إلى ما هو أبعد من مطور PHP واحد، مع وجود حوالي 6100 ملف تدفق عمل مستضافة على GitHub تحتوي على معرف DNSHook فريد. وصفت Socket هذه الحملة على أنها حالة من “سرقة بيانات اعتماد خادم جانبية استغلالية”، مما يسمح للمهاجمين باستغلال البيانات المسروقة لعمليات توغلات مستقبلية أو مسارات تحقيق الربح.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.