استغلال GitHub Actions لاستهداف خوادم cPanel و WHM

في عالم الأمن السيبراني، تتزايد التهديدات بشكل مستمر، حيث يستغل المهاجمون أدوات البرمجيات الشائعة مثل GitHub لتنفيذ هجمات معقدة. في هذا المقال، نستعرض كيف تم استغلال GitHub Actions لاستهداف خوادم cPanel و WHM.
استغلال المهاجمين لعدّاء GitHub Actions لاستهداف خوادم cPanel و WHM
كشفت أبحاث الأمن السيبراني عن حملة واسعة النطاق حولت مستودعات GitHub المخترقة إلى بنية تحتية موزعة للهجمات تهدف إلى استهداف حالات cPanel ومدير استضافة الويب (WHM).
تشمل النشاطات إصدارات تطوير ضارة من Packagist تمتد عبر 10 حزم مرتبطة بمطور PHP و DevOps شرعي، dinushchathurya، بين 12 و 13 يوليو 2026. قائمة الحزم المتأثرة موضحة أدناه:
- dinushchathurya/nationality-list
- dinushchathurya/srilankan-divisional-secretariats
- dinushchathurya/srilankan-gn-divisions
- dinushchathurya/srilankan-local-authorities
- dinushchathurya/srilankan-mobile-number-validator
- dinushchathurya/srilankan-state-hospitals
- dinushchathurya/srilankan-universities
- dinushchathurya/uk-mobile-number-validator
- dinushchathurya/uk-post-code
- dinushchathurya/websmslk
قالت Socket في بيان لها: “لم تكن مكتبات PHP هي مسار التنفيذ”. “أضاف المهاجمون العشرات من سير العمل الضار لـ GitHub Actions إلى مستودعات المصدر الخاصة بالجهة المخترقة.”
تقوم سير العمل، عند تفعيلها بواسطة دفع مستودع أو تشغيل يدوي، بإطلاق عدّاء مستضاف على GitHub، وتنزيل حمولة لينكس من بنية تحتية يتحكم بها المهاجم، وتبحث عن خوادم cPanel و WHM الضعيفة القابلة للاستغلال بسبب ثغرة CVE-2026-41940، وهي ثغرة تجاوز المصادقة التي تسمح للمهاجمين عن بعد بالحصول على تحكم مرتفع في لوحة التحكم.
تحاول الحمولة، من جانبها، تجاوز المصادقة، ثم تشرع في جمع بيانات الاعتماد وملفات التكوين والمتغيرات البيئية والوصول إلى قواعد البيانات ومواد SSH ورموز Git ومفاتيح السحابة وبيانات خدمات الدفع وغيرها من الأسرار القيمة.
لا يزال الأسلوب الدقيق الذي حصل به المهاجم على وصول غير مصرح به إلى حساب المطور ودفع تغييرات ضارة إلى المستودعات غير واضح.
قال الباحث في Socket، كيريل بويشينكو: “بين 12 و 13 يوليو 2026، قام Packagist بمزامنة تلقائية للإصدارات الضارة عبر جميع الحزم العشر المرتبطة بالمطور المخترق، مما يعكس التغييرات التي دفعها المهاجم إلى مستودعات GitHub الخاصة بالمطور”.
تم العثور على كل من الإصدارات التطويرية المتأثرة تحتوي على ما بين 55 و 62 ملف سير عمل ضار لـ GitHub Actions، بإجمالي 583 ملف عبر جميع إصدارات الحزم العشر.
تقوم ملفات YAML الآلية بإطلاق عدّاء مستضاف على GitHub عندما يتلقى المستودع المخترق دفعًا أو عندما يتم تشغيل سير العمل يدويًا، وتكتشف معمارية المعالج لكل عداء (مثل 32-بت x86، 64-بت x86، 32-بت ARM، و 64-بت ARM)، وتنزل حمولة فحص واستغلال لينكس متوافقة من خادم القيادة والتحكم (C2) عند 43.228.157[.]68.
أضاف بويشينكو: “تقوم سير العمل بالإبلاغ باستمرار عن حالة التنفيذ إلى المهاجم وتحميل النتائج التي تم جمعها حديثًا عبر طلبات HTTP POST”. “تشمل الملفات الناتجة التي يراقبونها بيانات اعتماد AWS ورموز GitHub و GitLab وبيانات اعتماد OpenAI و Google API ومفاتيح Stripe و SendGrid و Mailgun ومعلومات قاعدة البيانات وبيانات SSH و Git remotes ونتائج تنفيذ التعليمات البرمجية عن بعد.”
على عكس الحملات التقليدية للبرمجيات الضارة، لا تعتمد النشاطات الأخيرة على أنظمة مستخدمي الحزم. بدلاً من ذلك، يتم تشغيل الفحص والاستغلال على عدّاء مستضاف على GitHub تم إطلاقه من مستودعات مخترقة، مما يعني أن GitHub Actions يتم استغلاله لتشغيل حملة استغلال تهدف إلى البحث عن خوادم cPanel و WHM الضعيفة.
تشير العلامات إلى وجود حملة أوسع تمتد إلى ما هو أبعد من مطور PHP واحد، مع حوالي 6100 ملف سير عمل مستضاف على GitHub تحتوي على معرف DNSHook فريد (“f5b0b742-240a-4811-8a5b-b0ba6060685d”).
وصف Socket الحملة بأنها حالة من “عمليات سرقة بيانات اعتماد خادم جانبي انتهازية”، مما يسمح للمهاجمين بالاستفادة من البيانات المسروقة لتحقيق اختراقات لاحقة أو مسارات تحقيق ربح.
تأتي هذه الإفصاحات في الوقت الذي قدمت فيه شركة أمن التطبيقات أيضًا تفاصيل عن حملة تحمل الاسم الرمزي Operation Muck and Load التي تستغل شبكة من 200 مستودع GitHub عبر 190 حسابًا لتوزيع برمجيات ضارة قائمة على Windows، بما في ذلك برامج سرقة المعلومات، المحملات، والتنزيلات، والبرمجيات الضارة، والبرمجيات الخبيثة للوصول عن بعد، وعمال مناجم العملة Monero.
تخفي المستودعات، التي تتظاهر بأنها أدوات تطوير وتكامل محافظ العملات المشفرة، سلسلة هجمات متعددة المراحل تقوم بتنزيل نص PowerShell مسؤول عن استعلام مواقع تسرب مختلفة مثل Pastebin و Rlim و Telegram و YouTube و Instagram و Google Docs و Gitcode لجلب أرشيف محمي بكلمة مرور مستضاف على GitHub، يتم استخراج الحمولة الرئيسية منه وإطلاقها.
قال بويشينكو: “لم تكن مستودعات GitHub في هذا العنقود مجرد طُعم”. “بعضها أيضًا عمل كمستودعات تحمل برمجيات ضارة، حيث تدمج الحمولات الضارة مباشرة في شجرة المصدر أو تسلمها من خلال أصول إصدار GitHub.”
تشارك النشاطات في تداخلات تكتيكية مع النشاطات التي تم ملاحظتها سابقًا المرتبطة بعنوان البريد الإلكتروني “ischhfd83@rambler[.]ru”، والتي تم تتبعها تحت اسم Water Curse بواسطة Trend Micro. يُقدّر أن مجموعة التهديدات تدير شبكة أشباح قائمة على GitHub لتوجيه المستخدمين غير المشتبه بهم إلى صفحات GitHub التي تستضيف حمولات ملوثة بالبرمجيات الضارة.
قالت Socket: “هذا النموذج يمنح المهاجمين وسيلة قابلة للتوسع لتحويل اكتشاف البرمجيات العادية إلى تخزين البرمجيات الضارة، خاصة عندما تستهدف الطُعم المستخدمين الذين يميلون بالفعل إلى تشغيل أدوات غير موثوقة، مثل أتمتة العملات المشفرة، أدوات المحافظ، الغش في الألعاب، أدوات التشفير، والأدوات الهجومية.”
تتطلب هذه الأنشطة انتباهاً دقيقاً من قبل المطورين ومديري الأنظمة لضمان أمان خوادمهم. يجب اتخاذ تدابير وقائية لتجنب الوقوع ضحية لهذه الأنواع من الهجمات.




