Kẻ tấn công lạm dụng GitHub Actions để khai thác máy chủ cPanel và WHM
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công quy mô lớn, lợi dụng các kho lưu trữ GitHub bị chiếm quyền để biến thành hạ tầng tấn công nhắm vào các máy chủ cPanel và...
Các chuyên gia an ninh mạng vừa cảnh báo về một chiến dịch tấn công quy mô lớn, trong đó kẻ xấu đã chiếm quyền điều khiển các kho lưu trữ (repository) trên GitHub để biến chúng thành hạ tầng tấn công phân tán, nhắm trực tiếp vào các máy chủ cPanel và WebHost Manager (WHM).
Chiến dịch này bắt đầu từ giữa tháng 7/2026, khi hàng loạt gói phần mềm PHP của một nhà phát triển hợp pháp bị chèn mã độc. Thay vì tấn công người dùng cuối, kẻ tấn công đã thêm hàng chục workflow GitHub Actions độc hại vào các repository này. Khi được kích hoạt, các workflow này sẽ khởi chạy các runner do GitHub lưu trữ, tải về payload từ máy chủ điều khiển (C2) và thực hiện quét các máy chủ cPanel/WHM có lỗ hổng CVE-2026-41940.
CVE-2026-41940 là một lỗ hổng authentication bypass cho phép kẻ tấn công từ xa chiếm quyền điều khiển cấp cao đối với bảng điều khiển quản trị. Sau khi khai thác thành công, payload sẽ thu thập hàng loạt dữ liệu nhạy cảm bao gồm: thông tin xác thực, tệp cấu hình, biến môi trường, quyền truy cập cơ sở dữ liệu, khóa SSH, Git tokens, khóa cloud và thông tin thanh toán.
Điểm đáng chú ý của chiến dịch này là việc lạm dụng hạ tầng của GitHub để thực hiện hành vi quét và khai thác, thay vì dựa vào hệ thống của người dùng như các chiến dịch malware truyền thống. Các nhà nghiên cứu từ Socket cho biết, kẻ tấn công đã sử dụng hơn 580 tệp workflow độc hại để tự động hóa quy trình này. Ngoài ra, các dấu hiệu kỹ thuật cho thấy đây có thể là một chiến dịch rộng lớn hơn, với khoảng 6.100 tệp workflow chứa định danh DNSHook duy nhất đang tồn tại trên GitHub.
Bên cạnh chiến dịch nhắm vào cPanel, các nhà nghiên cứu cũng ghi nhận một chiến dịch khác mang tên “Operation Muck and Load”. Chiến dịch này sử dụng mạng lưới hơn 200 repository GitHub để phát tán các loại malware trên Windows như information stealer, loader, spyware và công cụ đào tiền ảo Monero. Các repository này thường giả mạo là công cụ hỗ trợ lập trình hoặc ví tiền điện tử để đánh lừa người dùng.
Các chuyên gia khuyến cáo quản trị viên hệ thống cần nhanh chóng kiểm tra và cập nhật các bản patch cho cPanel/WHM, đồng thời rà soát các hoạt động bất thường trong các repository GitHub để tránh bị lợi dụng làm hạ tầng tấn công.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.