رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

اختراق GitHub يستهدف خوادم cPanel وWHM

اختراق GitHub يستهدف خوادم cPanel وWHM

كتب: كريم همام

سلط باحثو الأمن السيبراني الضوء على حملة واسعة النطاق نجح فيها المخترقون في تحويل مستودعات GitHub المخترقة إلى بنية تحتية موزعة لهجمات تستهدف خوادم cPanel وWebHost Manager (WHM). تتضمن هذه الأنشطة إصدارات تطوير خبيثة من Packagist تتعلق بعشرة حزم مرتبطة بمطور PHP وDevOps شرعي يدعى dinushchathurya، وذلك في الفترة ما بين 12 و13 يوليو 2026.

هجمات تستغل GitHub Actions

قالت شركة Socket إن “مكتبات PHP لم تكن مسار التنفيذ”، مشيرةً إلى أن المخترقين قاموا بإضافة العشرات من إجراءات GitHub Actions الخبيثة إلى مستودعات المصدر التي تم اختراقها. وتحدث هذه الإجراءات عند تشغيلها بواسطة دفع إلى المستودع أو تنفيذها يدويًا، حيث تقوم بتشغيل برامج مضيفة من GitHub وتحميل حزمة لينكس خبيثة من بنية تحتية يسيطر عليها المهاجمون.

استغلال ثغرة CVE-2026-41940

يتمثل الهدف الرئيسي لهذه الحملة في البحث عن خوادم cPanel وWHM المعرضة للخطر بسبب ثغرة تجاوز المصادقة المسماة CVE-2026-41940، والتي تسمح للمهاجمين بالحصول على تحكم متزايد في لوحة التحكم. تحاول الحزمة الخبيثة تجاوز المصادقة، ثم تشرع في جمع بيانات الاعتماد، وملفات التكوين، ومتغيرات البيئة، وبيانات الوصول إلى قواعد البيانات، ومواد SSH، ورموز Git، ومفاتيح السحابة، ومعلومات خدمات الدفع، وأسرار قيّمة أخرى.

آلية الاختراق والكشف عن الأنشطة الخبيثة

لا تزال الطريقة التي استخدمها المخترقون للوصول غير المصرح به إلى حساب المطور ودفع تغييرات خبيثة إلى المستودعات غير واضحة. وأوضح باحث في شركة Socket، وهو كيريل بويتشينكو، أن “Packagist قام بمزامنة تلقائية لإصدارات تطوير خبيثة عبر جميع عشر حزم مرتبطة بالمطور المختَرَق، عاكسةً التغييرات التي قام بها المهاجم على مستودعات GitHub الخاصة بالمطور”.

عدد الملفات الخبيثة والتقنيات المستخدمة

تم العثور على كل من الإصدارات المتأثرة تحتوي على ما بين 55 و62 ملفاً من إجراءات GitHub Actions الخبيثة، بإجمالي 583 ملفاً عبر جميع نسخ الحزم العشر. تعمل هذه الملفات على تشغيل برامج مضيفة من GitHub عندما يستقبل المستودع المخترق دفعة جديدة أو عند تنفيذ الإجراء يدويًا، وتكتشف بنية المعالج لكل برنامج مضيف (مثل 32 بت x86، 64 بت x86، 32 بت ARM، و64 بت ARM) لتنزيل حزمة الفحص والاستغلال المناسبة من خادم القيادة والتحكم (C2).

توسع الحملة الخبيثة

تشير الأدلة إلى أن هذه الحملة تمتد إلى نطاق أوسع يتجاوز مطور PHP واحد، مع وجود حوالي 6100 ملف عمل مستضاف على GitHub يحتوي على معرف DNSHook فريد (“f5b0b742-240a-4811-8a5b-b0ba6060685d”). وصفت شركة Socket الحملة بأنها حالة من “سرقة بيانات الاعتماد من جهة الخادم بشكل انتهاز”، مما يسمح للمهاجمين باستغلال البيانات المسروقة في اختراقات لاحقة أو طرق تحقيق ربح.

حملات خبيثة أخرى مرتبطة

تأتي هذه المعلومات في الوقت الذي كشفت فيه شركة الأمن السيبراني أيضًا عن حملة تحمل الاسم الرمزي Operation Muck and Load، التي تستغل شبكة تضم 200 مستودع GitHub عبر 190 حسابًا لتوزيع برامج خبيثة لنظام ويندوز، بما في ذلك مسروقات المعلومات، وحمولات التنزيل، والبرمجيات الخبيثة. تم تصميم هذه المستودعات لتبدو كأدوات للمطورين ودمج محافظ العملات الرقمية، مما يخفي سلسلة هجوم متعددة المراحل.

الإجراءات والتدابير الأمنية

تظهر الأنشطة الحالية تداخلات تكتيكية مع أنشطة سابقة مرتبطة ببريد إلكتروني يهدف إلى إعادة توجيه المستخدمين غير المشككين إلى صفحات GitHub المستضيفة لأحمال خبيثة. يوفر هذا النموذج للمخترقين وسيلة قابلة للتوسع لتحويل اكتشاف البرامج العادية إلى staging لبرامج ضارة، خاصة عندما تستهدف الفخاخ المستخدمين الذين يميلون إلى تشغيل أدوات غير موثوقة، مثل أدوات أتمتة العملات الرقمية.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.

```