مهاجمان از GitHub Actions Runners برای هدف قرار دادن سرورهای cPanel و WHM سوءاستفاده میکنند
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۵/۱۵ ساعت ۰۴:۰۰
تصویر مرتبط با خبر: Attackers Weaponize GitHub Actions Runners to Target cPanel and WHM Servers
خلاصه سریع
اصل خبر در چند خط
پژوهشگران امنیتی کمپینی را کشف کردند که از مخازن GitHub به خطر افتاده برای حمله به سرورهای cPanel و WHM استفاده میکند.
مهاجمان با اضافه کردن گردش کارهای مخرب GitHub Actions به مخازن توسعهدهنده dinushchathurya، runnerهای میزبانیشده را فعال کردند.
این runnerها payload لینوکسی را دانلود کرده و سرورهای آسیبپذیر در برابر CVE-2026-41940 را اسکن میکنند.
حمله شامل سرقت اطلاعات حساس مانند اعتبارات ورود، کلیدهای ابری و توکنهای Git است.
حدود ۶۱۰۰ فایل گردش کار مخرب در GitHub با شناسه DNSHook منحصر به فرد یافت شده است.
شرکت Socket این کمپین را «عملیات سرقت اعتبارات سرور جانبی فرصتطلبانه» توصیف کرده است.
متن خبر
شرح خبر
پژوهشگران امنیتی جزئیات یک کمپین گسترده سایبری را فاش کردند که در آن مخازن GitHub به خطر افتاده به زیرساخت حمله توزیعشده تبدیل شدهاند تا سرورهای cPanel و WebHost Manager (WHM) را هدف قرار دهند.
این حمله از طریق نسخههای توسعهای مخرب در Packagist انجام شد که ۱۰ بسته مرتبط با یک توسعهدهنده معتبر PHP و DevOps به نام dinushchathurya را بین ۱۲ و ۱۳ ژوئیه ۲۰۲۶ دربر گرفت.
مهاجمان دهها گردش کار مخرب GitHub Actions را به مخازن منبع توسعهدهنده اضافه کردند که پس از فعالسازی، runnerهای میزبانیشده در GitHub را راهاندازی میکنند.
این runnerها یک payload لینوکسی را از زیرساخت کنترلشده توسط مهاجم دانلود کرده و به جستجوی سرورهای آسیبپذیر cPanel و WHM میپردازند که در برابر آسیبپذیری CVE-2026-41940 (دور زدن احراز هویت) آسیبپذیر هستند.
این حمله نه تنها به سرقت اطلاعات حساس مانند اعتبارات ورود، کلیدهای ابری و توکنهای Git میپردازد، بلکه نشاندهنده استفاده نوآورانه از GitHub Actions برای اجرای حملات گسترده است.
پژوهشگران امنیتی کمپینی را کشف کردند که از مخازن GitHub به خطر افتاده برای حمله به سرورهای cPanel و WHM استفاده میکند.
مهاجمان با اضافه کردن گردش کارهای مخرب GitHub Actions به مخازن توسعهدهنده dinushchathurya، runnerهای میزبانیشده را فعال کردند.
این runnerها payload لینوکسی را دانلود کرده و سرورهای آسیبپذیر در برابر CVE-2026-41940 را اسکن میکنند.
حمله شامل سرقت اطلاعات حساس مانند اعتبارات ورود، کلیدهای ابری و توکنهای Git است.
حدود ۶۱۰۰ فایل گردش کار مخرب در GitHub با شناسه DNSHook منحصر به فرد یافت شده است.
شرکت Socket این کمپین را «عملیات سرقت اعتبارات سرور جانبی فرصتطلبانه» توصیف کرده است.
این حمله نشاندهنده تغییر استراتژی مهاجمان از هدف قرار دادن کاربران نهایی به سوءاستفاده از زیرساختهای ابری مانند GitHub Actions است.
استفاده از runnerهای میزبانیشده در GitHub برای اجرای حملات، پیچیدگی و مقیاسپذیری حملات سایبری را افزایش میدهد.
علاوه بر این، آسیبپذیری CVE-2026-41940 در cPanel و WHM میتواند به مهاجمان اجازه دهد کنترل کامل پنلهای مدیریت را به دست گیرند، که تهدیدی جدی برای میزبانهای وب و مشتریان آنها محسوب میشود.
این حمله میتواند منجر به از دست رفتن اطلاعات حساس مشتریان، اختلال در خدمات میزبانی وب و آسیب به اعتبار برند شرکتهای میزبانی شود.
شرکتهایی که از cPanel و WHM استفاده میکنند ممکن است با هزینههای سنگین بازیابی دادهها و جبران خسارات مواجه شوند.
علاوه بر این، سوءاستفاده از GitHub Actions میتواند اعتماد به پلتفرمهای توسعه و یکپارچهسازی را کاهش دهد.
شرکتهای میزبانی وب ایرانی که از cPanel و WHM استفاده میکنند ممکن است در معرض این حمله قرار گیرند.
با توجه به تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی پیشرفته، این شرکتها ممکن است در مقابله با چنین حملههایی با چالشهای بیشتری مواجه شوند.
همچنین، توسعهدهندگان ایرانی که از GitHub استفاده میکنند باید مراقب مخازن و گردش کارهای مخرب باشند.
این حمله میتواند منجر به بررسیهای قانونی در مورد مسئولیت پلتفرمهای ابری مانند GitHub در قبال سوءاستفاده از خدمات آنها شود.
علاوه بر این، ممکن است قوانین جدیدی برای افزایش شفافیت و امنیت در زنجیره تأمین نرمافزار وضع شود.
شرکتها ممکن است مجبور شوند استانداردهای امنیتی سختتری را برای استفاده از ابزارهای توسعه و یکپارچهسازی اعمال کنند.
این حمله نشاندهنده افزایش فعالیتهای سایبری مخرب است که میتواند توسط بازیگران دولتی یا گروههای مجرم سایبری انجام شود.
استفاده از زیرساختهای ابری بینالمللی برای اجرای حملات میتواند چالشهای جدیدی را برای همکاریهای بینالمللی در زمینه امنیت سایبری ایجاد کند.
The Hacker News به عنوان یک منبع معتبر در زمینه اخبار امنیت سایبری، این گزارش را با جزئیات فنی دقیق منتشر کرده است.
این خبر بر اساس تحقیقات شرکت Socket و پژوهشگر Kirill Boychenko است.
مهاجمان با استفاده از گردش کارهای مخرب GitHub Actions، سرورهای آسیبپذیر cPanel و WHM را هدف قرار داده و اطلاعات حساس را سرقت میکنند.
جزئیات کامل را بخوانید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تغییر استراتژی مهاجمان از هدف قرار دادن کاربران نهایی به سوءاستفاده از زیرساختهای ابری مانند GitHub Actions است.
استفاده از runnerهای میزبانیشده در GitHub برای اجرای حملات، پیچیدگی و مقیاسپذیری حملات سایبری را افزایش میدهد.
علاوه بر این، آسیبپذیری CVE-2026-41940 در cPanel و WHM میتواند به مهاجمان اجازه دهد کنترل کامل پنلهای مدیریت را به دست گیرند، که تهدیدی جدی برای میزبانهای وب و مشتریان آنها محسوب میشود.
اثر کسبوکاری
این حمله میتواند منجر به از دست رفتن اطلاعات حساس مشتریان، اختلال در خدمات میزبانی وب و آسیب به اعتبار برند شرکتهای میزبانی شود.
شرکتهایی که از cPanel و WHM استفاده میکنند ممکن است با هزینههای سنگین بازیابی دادهها و جبران خسارات مواجه شوند.
علاوه بر این، سوءاستفاده از GitHub Actions میتواند اعتماد به پلتفرمهای توسعه و یکپارچهسازی را کاهش دهد.
اثر احتمالی برای ایران
شرکتهای میزبانی وب ایرانی که از cPanel و WHM استفاده میکنند ممکن است در معرض این حمله قرار گیرند.
با توجه به تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی پیشرفته، این شرکتها ممکن است در مقابله با چنین حملههایی با چالشهای بیشتری مواجه شوند.
همچنین، توسعهدهندگان ایرانی که از GitHub استفاده میکنند باید مراقب مخازن و گردش کارهای مخرب باشند.
ارتباط با LegalTech
این حمله میتواند منجر به بررسیهای قانونی در مورد مسئولیت پلتفرمهای ابری مانند GitHub در قبال سوءاستفاده از خدمات آنها شود.
علاوه بر این، ممکن است قوانین جدیدی برای افزایش شفافیت و امنیت در زنجیره تأمین نرمافزار وضع شود.
شرکتها ممکن است مجبور شوند استانداردهای امنیتی سختتری را برای استفاده از ابزارهای توسعه و یکپارچهسازی اعمال کنند.
زاویه رسانه/کشور منبع
The Hacker News به عنوان یک منبع معتبر در زمینه اخبار امنیت سایبری، این گزارش را با جزئیات فنی دقیق منتشر کرده است.
این خبر بر اساس تحقیقات شرکت Socket و پژوهشگر Kirill Boychenko است.