Siber güvenlik araştırmacılarıışık tutmakbüyük ölçekli bir kampanyaya dönüştügüvenliği ihlal edilmiş GitHub depolarıcPanel ve WebHost Manager (WHM) örneklerini hedeflemek için tasarlanmış dağıtılmış saldırı altyapısına.

Etkinlik, 12-13 Temmuz 2026 tarihleri ​​arasında meşru bir PHP ve DevOps geliştiricisi olan dinushchathurya ile ilişkili 10 paketi kapsayan kötü amaçlı Packagist geliştirme sürümlerini içeriyor. Etkilenen Packagist paketlerinin listesi aşağıdadır -

  • dinushchathurya/milliyet listesi
  • dinushchathurya/srilankan-tümen-sekretaryaları
  • dinushchathurya/srilankan-gn-bölümleri
  • dinushchathurya/srilankan-yerel-yetkililer
  • dinushchathurya/srilankan-cep-numarası-doğrulayıcı
  • dinushchathurya/srilankan-devlet-hastaneleri
  • dinushchathurya/srilankan-üniversiteleri
  • dinushchathurya/uk-cep telefonu numarası doğrulayıcı
  • dinushchathurya/uk-posta kodu
  • dinushchathurya/websmslk

Socket bir açıklamada "PHP kütüphaneleri yürütme yolu değildi" dedi. "Saldırganlar, ele geçirilen bakımcının kaynak depolarına düzinelerce kötü niyetli GitHub Eylemleri iş akışı eklemişti."

Bir depo itme veya manuel çalıştırma ile tetiklenen iş akışları, GitHub tarafından barındırılan çalıştırıcıları başlatır, saldırgan tarafından kontrol edilen altyapıdan bir Linux verisi indirir ve saldırıya açık cPanel ve WHM sunucularını tarar.CVE-2026-41940Uzaktaki saldırganların kontrol paneli üzerinde yüksek denetim elde etmesine olanak tanıyan bir kimlik doğrulama atlama güvenlik açığı.

Yük, kendi adına, kimlik doğrulamayı atlamayı dener ve ardından kimlik bilgilerini, yapılandırma dosyalarını, ortam değişkenlerini, veritabanı erişimini, SSH malzemesini, Git belirteçlerini, bulut anahtarlarını, ödeme hizmeti kimlik bilgilerini ve diğer değerli sırları toplamaya devam eder.

Tehdit aktörünün, geliştiricinin hesabına yetkisiz erişim sağladığı ve depolara kötü niyetli değişiklikler yaptığı kesin yöntem belirsizliğini koruyor.

Soket araştırmacısı Kirill Boychenko, "12 ve 13 Temmuz 2026 tarihleri ​​arasında Packagist, güvenliği ihlal edilen geliştiriciyle ilişkili on paketin tamamında kötü amaçlı geliştirme sürümlerini otomatik olarak senkronize etti ve bu, tehdit aktörünün geliştiricinin GitHub depolarına aktardığı değişiklikleri yansıtıyor" dedi.

Etkilenen geliştirme sürümlerinin her birinin, 55 ile 62 arasında kötü amaçlı GitHub Actions iş akışı dosyası içerdiği, yani on paket sürümünün tamamında toplam 583 dosyanın bulunduğu tespit edildi.

Özellikle, YAML otomasyon dosyaları, ele geçirilen depo bir itme aldığında veya iş akışı manuel olarak başlatıldığında GitHub tarafından barındırılan çalıştırıcıları başlatır, her bir çalıştırıcının işlemci mimarisini (örneğin, 32 bit x86, 64 bit x86, 32 bit ARM ve 64 bit ARM sistemleri) algılar ve şu adresteki komut ve kontrol (C2) sunucusundan uyumlu bir Linux tarama ve yararlanma yükünü indirir: 43.228.157[.]68.

Boychenko, "İş akışları, yürütme durumunu sürekli olarak tehdit aktörüne rapor ediyor ve yeni toplanan sonuçları HTTP POST istekleri aracılığıyla yüklüyor" diye ekledi. "İzledikleri çıktı dosyaları arasında AWS kimlik bilgileri, GitHub ve GitLab belirteçleri, OpenAI ve Google API kimlik bilgileri, Stripe anahtarları, SendGrid ve Mailgun kimlik bilgileri, veritabanı bilgileri, SSH verileri, Git uzaktan kumandaları ve uzaktan kod yürütme sonuçları yer alıyor."

Diğer geleneksel kötü amaçlı paket kampanyalarından farklı olarak en son etkinlik, paket kullanıcılarının sistemlerine bağlı değildir. Bunun yerine, GitHub tarafından barındırılan çalıştırıcılar üzerinde tarama ve yararlanma işlemi, tehlikeye atılmış depolardan başlatıldı; bu da GitHub Eylemlerinin, savunmasız cPanel ve WHM sunucularını avlamayı amaçlayan bir sömürü kampanyasını güçlendirmek için kötüye kullanıldığı anlamına geliyor.

İşaretler, GitHub'da barındırılan ve benzersiz bir DNSHook tanımlayıcısı ("f5b0b742-240a-4811-8a5b-b0ba6060685d") içeren yaklaşık 6.100 iş akışı dosyasıyla, tek bir PHP bakım sağlayıcısının ötesine geçen daha geniş bir kampanyaya işaret ediyor.

Socket, kampanyayı "fırsatçı sunucu tarafı kimlik bilgisi hırsızlığı operasyonu" olarak tanımladı ve saldırganların çalınan verilerden daha sonraki uzlaşmalar veya para kazanma yolları için yararlanmasına olanak tanıdı.

Açıklama, uygulama güvenlik firmasının aynı zamanda kod adlı bir kampanyayı da detaylandırmasıyla geldi.Çamur ve Yük OperasyonuBilgi çalanlar, yükleyiciler ve indiriciler, bırakıcılar, casus yazılımlar, uzaktan erişim truva atları ve Monero kripto para madencileri de dahil olmak üzere Windows tabanlı kötü amaçlı yazılımlar dağıtmak için 190 hesapta 200 GitHub deposundan oluşan bir ağı kötüye kullanan.

Bazıları geliştirici yardımcı programları ve kripto para birimi cüzdan entegrasyonları kılığına giren depolar, ana yükün çıkarılıp başlatıldığı GitHub tarafından barındırılan şifre korumalı bir arşivi getirmek için Pastebin, Rlim, Telegram, YouTube, Instagram, Google Dokümanlar ve Gitcode gibi çeşitli ölü bırakma sitelerini sorgulamaktan sorumlu bir PowerShell betiğini indiren çok aşamalı bir saldırı zincirini gizliyor.

Boychenko, "Bu kümedeki GitHub depoları yalnızca yem değildi" dedi. "Bazıları ayrıca kötü amaçlı yazılım taşıyan depolar olarak da işlev gördü, kötü amaçlı yükleri doğrudan kaynak ağacına yerleştirdi veya bunları GitHub sürüm varlıkları aracılığıyla dağıttı."

Etkinlik, Trend Micro tarafındanSu Lanetiadı altında takip edilen "ischhfd83@rambler[.]ru" e-posta adresiyle ilişkiliönceden gözlemlenen etkinlikletaktiksel örtüşmeleri paylaşıyor. Tehdit kümesinin, şüphelenmeyen kullanıcıları kötü amaçlı yazılım içeren veriler barındıran GitHub sayfalarına yönlendirmek için GitHub tabanlı bir hayalet ağ çalıştırdığı değerlendiriliyor.

"Bu model, tehdit aktörlerine sıradan yazılım keşfini kötü amaçlı yazılım hazırlamaya dönüştürmek için ölçeklenebilir bir yol sunuyor; özellikle de yemler kripto otomasyonu, cüzdan yardımcı programları, oyun hileleri, şifreleyiciler ve saldırgan araçlar gibi güvenilmeyen araçları çalıştırmaya meyilli kullanıcıları hedef aldığında." dedi Socket.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.