GitHub Actions istismarı cPanel ve WHM sunucularını avladı

Anasayfa » GitHub Actions istismarı cPanel ve WHM sunucularını avladı
GitHub Actions istismarı cPanel ve WHM sunucularını avladı

Güvenlik araştırmacıları, ele geçirilmiş GitHub depolarının cPanel ve WebHost Manager (WHM) sunucularını hedefleyen dağıtık bir saldırı altyapısına dönüştürüldüğünü ortaya çıkardı. Haziran ortasında değil, 12-13 Temmuz 2026 arasında görülen kampanyada saldırganlar, bir PHP ve DevOps geliştiricisine ait görünen depolara kötü amaçlı GitHub Actions iş akışları ekleyerek GitHub üzerinden çalışan runner’ları açık avına çevirdi.

İncelemeye göre saldırı, dinushchathurya adlı geliştiriciyle ilişkili 10 Packagist paketinin geliştirme sürümlerine yayıldı. Etkilenen paketler arasında nationality-list, srilankan-divisional-secretariats, srilankan-gn-divisions, srilankan-local-authorities, srilankan-mobile-number-validator, srilankan-state-hospitals, srilankan-universities, uk-mobile-number-validator, uk-post-code ve websmslk yer aldı.

Güvenlik şirketi Socket, burada asıl yükün PHP kitaplıklarında değil, saldırganların ele geçirdikleri kaynak depolarına yerleştirdiği onlarca kötü amaçlı GitHub Actions iş akışında olduğunu belirtti. Bu akışlar, depoya bir gönderim yapıldığında ya da manuel olarak çalıştırıldığında devreye giriyor, GitHub barındırmalı runner’ları başlatıyor ve Linux için hazırlanmış bir yükü saldırganların kontrolündeki altyapıdan indiriyordu.

İş akışlarının hedefi, CVE-2026-41940 koduyla izlenen cPanel ve WHM açığını tarayan sistemlerdi. Bu açık, kimlik doğrulamayı atlatmaya izin veriyor ve uzaktaki saldırganların kontrol panelinde yetki yükseltmesine kapı açıyor. Araştırmacılar, indirilen yükün yalnızca tarama yapmakla kalmadığını, aynı zamanda kimlik doğrulama atlatma girişiminde bulunduğunu, ardından da parola ve erişim sırlarını topladığını aktardı.

Toplanan veriler arasında kimlik bilgileri, yapılandırma dosyaları, ortam değişkenleri, veritabanı erişim ayrıntıları, SSH materyali, Git belirteçleri, bulut anahtarları, ödeme hizmeti kimlik bilgileri ve benzeri hassas bilgiler bulunuyor. Kirill Boychenko, 12-13 Temmuz 2026 arasında Packagist’in, ele geçirilen geliştiriciyle ilişkili 10 paketin tamamına kötü amaçlı geliştirme sürümlerini otomatik olarak eşitlediğini ve bunun saldırganın geliştiricinin GitHub depolarına ittiği değişikliklerin yansıması olduğunu söyledi.

Boychenko’nun aktardığına göre etkilenen her geliştirme sürümünde 55 ile 62 arasında kötü amaçlı GitHub Actions iş akışı dosyası bulundu. Bu da 10 paket genelinde toplam 583 dosyaya ulaşıyor. YAML biçimindeki otomasyon dosyaları, depo ele geçirildiğinde ya da iş akışı elle başlatıldığında runner’ı devreye sokuyor; ardından 32 bit x86, 64 bit x86, 32 bit ARM ve 64 bit ARM gibi işlemci mimarilerini tespit ederek uygun Linux tarama ve istismar yükünü 43.228.157[.]68 adresindeki komuta-kontrol sunucusundan indiriyor.

İş akışları yalnızca yük indirmiyor. Sistem çalıştıkça saldırganlara durum bilgisi gönderiyor, yeni toplanan sonuçları da HTTP POST istekleriyle iletiyor. İzlenen çıktı dosyaları arasında AWS kimlik bilgileri, GitHub ve GitLab token’ları, OpenAI ve Google API kimlik bilgileri, Stripe anahtarları, SendGrid ve Mailgun erişimleri, veritabanı bilgileri, SSH verisi, Git uzak adresleri ve uzaktan kod çalıştırma sonuçları bulunuyor.

Bu kampanya, klasik kötü amaçlı paket vakalarından farklı olarak kurbanların kendi sistemlerinde çalışmıyor. Saldırı ve tarama işlemleri, ele geçirilmiş depolardan başlatılan GitHub-hosted runner’lar üzerinde yürütülüyor. Böylece GitHub Actions, cPanel ve WHM sunucularındaki açıkları avlamak için kullanılan bir istismar platformuna çevriliyor.

İşaretler, tek bir PHP geliştiricisinin çok ötesine uzanan daha geniş bir faaliyete işaret ediyor. Yaklaşık 6.100 GitHub iş akışı dosyasında, DNSHook için kullanılan ve yalnızca bir kez görülen “f5b0b742-240a-4811-8a5b-b0ba6060685d” tanımlayıcısının yer aldığı bildirildi. Socket, bu kampanyayı saldırganların ele geçirdikleri sunucu tarafı kimlik bilgilerini fırsata çevirerek daha sonra başka sistemlere sıçrayabilecekleri ya da bu verileri paraya dönüştürebilecekleri bir operasyon olarak tanımladı.

Aynı incelemeler, başka bir faaliyeti de ortaya koydu. “Operation Muck and Load” adıyla anılan bu kampanya, 190 hesap üzerinde barındırılan 200 GitHub deposundan oluşan bir ağ üzerinden Windows tabanlı zararlı yazılım dağıtıyor. Yük zincirinde bilgi hırsızları, yükleyiciler, indiriciler, droppers, casus yazılımlar, uzaktan erişim truva atları ve Monero madencileri yer alıyor.

Bu depoların bir kısmı geliştirici araçları ya da kripto cüzdan entegrasyonları gibi davranıyor. Ancak arka planda çok aşamalı bir saldırı zinciri çalışıyor. Önce bir PowerShell betiği indiriliyor, ardından bu betik Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs ve Gitcode gibi dead drop noktalarını sorgulayarak GitHub üzerinde barındırılan, parola korumalı bir arşivi çekiyor. Ana yük de bu arşivden çıkarılıp çalıştırılıyor.

Boychenko, bu GitHub depolarının yalnızca yem olmadığını, bazılarının doğrudan zararlı yazılım taşıdığını da vurguladı. Ona göre kimi depolar kötü amaçlı yükü kaynak ağacına gömüyor, kimileri ise GitHub release dosyaları üzerinden aynı zararlı içeriği yayıyor.

Faaliyet, Trend Micro’nun Water Curse adıyla izlediği ve “ischhfd83@rambler[.]ru” e-posta adresiyle ilişkilendirilen önceki operasyonla da taktik açıdan benzerlik gösteriyor. Değerlendirmeye göre bu küme, şüphelenmeyen kullanıcıları zararlı yazılım taşıyan GitHub sayfalarına yönlendirmek için GitHub tabanlı bir ghost network işletiyor.

Socket, bu modelin saldırganlara sıradan yazılım keşfini ölçeklenebilir bir zararlı yazılım hazırlama mekanizmasına dönüştürme imkânı verdiğini belirtti. Şirket, özellikle kripto otomasyonu, cüzdan araçları, oyun hileleri, crypter’lar ve saldırı araçları gibi güvenilmeyen yazılımları çalıştırmaya yatkın kullanıcılara hitap eden yemlerin bu yapıyı daha verimli hale getirdiğini aktardı.