مهاجمان از GitHub Actions Runners برای هدف قرار دادن سرورهای cPanel و WHM سوءاستفاده می‌کنند

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۵/۱۵ ساعت ۰۴:۰۰

تصویر مرتبط با خبر: Attackers Weaponize GitHub Actions Runners to Target cPanel and WHM Servers
تصویر مرتبط با خبر: Attackers Weaponize GitHub Actions Runners to Target cPanel and WHM Servers
خلاصه سریع

اصل خبر در چند خط

پژوهشگران امنیتی کمپینی را کشف کردند که از مخازن GitHub به خطر افتاده برای حمله به سرورهای cPanel و WHM استفاده می‌کند. مهاجمان با اضافه کردن گردش کارهای مخرب GitHub Actions به مخازن توسعه‌دهنده dinushchathurya، runnerهای میزبانی‌شده را فعال کردند. این runnerها payload لینوکسی را دانلود کرده و سرورهای آسیب‌پذیر در برابر CVE-2026-41940 را اسکن می‌کنند. حمله شامل سرقت اطلاعات حساس مانند اعتبارات ورود، کلیدهای ابری و توکن‌های Git است. حدود ۶۱۰۰ فایل گردش کار مخرب در GitHub با شناسه DNSHook منحصر به فرد یافت شده است. شرکت Socket این کمپین را «عملیات سرقت اعتبارات سرور جانبی فرصت‌طلبانه» توصیف کرده است.

متن خبر

شرح خبر

پژوهشگران امنیتی جزئیات یک کمپین گسترده سایبری را فاش کردند که در آن مخازن GitHub به خطر افتاده به زیرساخت حمله توزیع‌شده تبدیل شده‌اند تا سرورهای cPanel و WebHost Manager (WHM) را هدف قرار دهند. این حمله از طریق نسخه‌های توسعه‌ای مخرب در Packagist انجام شد که ۱۰ بسته مرتبط با یک توسعه‌دهنده معتبر PHP و DevOps به نام dinushchathurya را بین ۱۲ و ۱۳ ژوئیه ۲۰۲۶ دربر گرفت. مهاجمان ده‌ها گردش کار مخرب GitHub Actions را به مخازن منبع توسعه‌دهنده اضافه کردند که پس از فعال‌سازی، runnerهای میزبانی‌شده در GitHub را راه‌اندازی می‌کنند. این runnerها یک payload لینوکسی را از زیرساخت کنترل‌شده توسط مهاجم دانلود کرده و به جستجوی سرورهای آسیب‌پذیر cPanel و WHM می‌پردازند که در برابر آسیب‌پذیری CVE-2026-41940 (دور زدن احراز هویت) آسیب‌پذیر هستند. این حمله نه تنها به سرقت اطلاعات حساس مانند اعتبارات ورود، کلیدهای ابری و توکن‌های Git می‌پردازد، بلکه نشان‌دهنده استفاده نوآورانه از GitHub Actions برای اجرای حملات گسترده است. پژوهشگران امنیتی کمپینی را کشف کردند که از مخازن GitHub به خطر افتاده برای حمله به سرورهای cPanel و WHM استفاده می‌کند. مهاجمان با اضافه کردن گردش کارهای مخرب GitHub Actions به مخازن توسعه‌دهنده dinushchathurya، runnerهای میزبانی‌شده را فعال کردند. این runnerها payload لینوکسی را دانلود کرده و سرورهای آسیب‌پذیر در برابر CVE-2026-41940 را اسکن می‌کنند. حمله شامل سرقت اطلاعات حساس مانند اعتبارات ورود، کلیدهای ابری و توکن‌های Git است. حدود ۶۱۰۰ فایل گردش کار مخرب در GitHub با شناسه DNSHook منحصر به فرد یافت شده است. شرکت Socket این کمپین را «عملیات سرقت اعتبارات سرور جانبی فرصت‌طلبانه» توصیف کرده است. این حمله نشان‌دهنده تغییر استراتژی مهاجمان از هدف قرار دادن کاربران نهایی به سوءاستفاده از زیرساخت‌های ابری مانند GitHub Actions است. استفاده از runnerهای میزبانی‌شده در GitHub برای اجرای حملات، پیچیدگی و مقیاس‌پذیری حملات سایبری را افزایش می‌دهد. علاوه بر این، آسیب‌پذیری CVE-2026-41940 در cPanel و WHM می‌تواند به مهاجمان اجازه دهد کنترل کامل پنل‌های مدیریت را به دست گیرند، که تهدیدی جدی برای میزبان‌های وب و مشتریان آنها محسوب می‌شود. این حمله می‌تواند منجر به از دست رفتن اطلاعات حساس مشتریان، اختلال در خدمات میزبانی وب و آسیب به اعتبار برند شرکت‌های میزبانی شود. شرکت‌هایی که از cPanel و WHM استفاده می‌کنند ممکن است با هزینه‌های سنگین بازیابی داده‌ها و جبران خسارات مواجه شوند. علاوه بر این، سوءاستفاده از GitHub Actions می‌تواند اعتماد به پلتفرم‌های توسعه و یکپارچه‌سازی را کاهش دهد. شرکت‌های میزبانی وب ایرانی که از cPanel و WHM استفاده می‌کنند ممکن است در معرض این حمله قرار گیرند. با توجه به تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی پیشرفته، این شرکت‌ها ممکن است در مقابله با چنین حمله‌هایی با چالش‌های بیشتری مواجه شوند. همچنین، توسعه‌دهندگان ایرانی که از GitHub استفاده می‌کنند باید مراقب مخازن و گردش کارهای مخرب باشند. این حمله می‌تواند منجر به بررسی‌های قانونی در مورد مسئولیت پلتفرم‌های ابری مانند GitHub در قبال سوءاستفاده از خدمات آنها شود. علاوه بر این، ممکن است قوانین جدیدی برای افزایش شفافیت و امنیت در زنجیره تأمین نرم‌افزار وضع شود. شرکت‌ها ممکن است مجبور شوند استانداردهای امنیتی سخت‌تری را برای استفاده از ابزارهای توسعه و یکپارچه‌سازی اعمال کنند. این حمله نشان‌دهنده افزایش فعالیت‌های سایبری مخرب است که می‌تواند توسط بازیگران دولتی یا گروه‌های مجرم سایبری انجام شود. استفاده از زیرساخت‌های ابری بین‌المللی برای اجرای حملات می‌تواند چالش‌های جدیدی را برای همکاری‌های بین‌المللی در زمینه امنیت سایبری ایجاد کند. The Hacker News به عنوان یک منبع معتبر در زمینه اخبار امنیت سایبری، این گزارش را با جزئیات فنی دقیق منتشر کرده است. این خبر بر اساس تحقیقات شرکت Socket و پژوهشگر Kirill Boychenko است. مهاجمان با استفاده از گردش کارهای مخرب GitHub Actions، سرورهای آسیب‌پذیر cPanel و WHM را هدف قرار داده و اطلاعات حساس را سرقت می‌کنند. جزئیات کامل را بخوانید.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تغییر استراتژی مهاجمان از هدف قرار دادن کاربران نهایی به سوءاستفاده از زیرساخت‌های ابری مانند GitHub Actions است. استفاده از runnerهای میزبانی‌شده در GitHub برای اجرای حملات، پیچیدگی و مقیاس‌پذیری حملات سایبری را افزایش می‌دهد. علاوه بر این، آسیب‌پذیری CVE-2026-41940 در cPanel و WHM می‌تواند به مهاجمان اجازه دهد کنترل کامل پنل‌های مدیریت را به دست گیرند، که تهدیدی جدی برای میزبان‌های وب و مشتریان آنها محسوب می‌شود.

اثر کسب‌وکاری

این حمله می‌تواند منجر به از دست رفتن اطلاعات حساس مشتریان، اختلال در خدمات میزبانی وب و آسیب به اعتبار برند شرکت‌های میزبانی شود. شرکت‌هایی که از cPanel و WHM استفاده می‌کنند ممکن است با هزینه‌های سنگین بازیابی داده‌ها و جبران خسارات مواجه شوند. علاوه بر این، سوءاستفاده از GitHub Actions می‌تواند اعتماد به پلتفرم‌های توسعه و یکپارچه‌سازی را کاهش دهد.

اثر احتمالی برای ایران

شرکت‌های میزبانی وب ایرانی که از cPanel و WHM استفاده می‌کنند ممکن است در معرض این حمله قرار گیرند. با توجه به تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی پیشرفته، این شرکت‌ها ممکن است در مقابله با چنین حمله‌هایی با چالش‌های بیشتری مواجه شوند. همچنین، توسعه‌دهندگان ایرانی که از GitHub استفاده می‌کنند باید مراقب مخازن و گردش کارهای مخرب باشند.

ارتباط با LegalTech

این حمله می‌تواند منجر به بررسی‌های قانونی در مورد مسئولیت پلتفرم‌های ابری مانند GitHub در قبال سوءاستفاده از خدمات آنها شود. علاوه بر این، ممکن است قوانین جدیدی برای افزایش شفافیت و امنیت در زنجیره تأمین نرم‌افزار وضع شود. شرکت‌ها ممکن است مجبور شوند استانداردهای امنیتی سخت‌تری را برای استفاده از ابزارهای توسعه و یکپارچه‌سازی اعمال کنند.

زاویه رسانه/کشور منبع

The Hacker News به عنوان یک منبع معتبر در زمینه اخبار امنیت سایبری، این گزارش را با جزئیات فنی دقیق منتشر کرده است. این خبر بر اساس تحقیقات شرکت Socket و پژوهشگر Kirill Boychenko است.

برچسب‌ها