ألقى باحثو الأمن السيبراني الضوء على حملة واسعة النطاق تحولت مستودعات GitHub المخترقة في البنية التحتية للهجوم الموزعة المصممة لاستهداف مثيلات cPanel وWebHost Manager (WHM).
يتضمن النشاط إصدارات تطوير Packagist ضارة تمتد إلى 10 حزم مرتبطة بمطور PHP وDevOps شرعي، dinushchathurya، في الفترة ما بين 12 و13 يوليو 2026. قائمة حزم Packagist المتأثرة أدناه –
- dinushchathurya / قائمة الجنسية
- dinushchathurya/ أمانات الأقسام السريلانكية
- dinushchathurya/srilankan-gn-divisions
- dinushchathurya/السلطات المحلية السريلانكية
- dinushchathurya/srilankan-mobile-number-validator
- دينوشتشاتوريا / المستشفيات الحكومية السريلانكية
- dinushchathurya / الجامعات السريلانكية
- dinushchathurya/uk-mobile-number-validator
- dinushchathurya/uk-رمز البريد
- dinushchathurya/websmslk
وقال سوكيت في بيان: “لم تكن مكتبات PHP هي مسار التنفيذ”. “لقد أضاف المهاجمون العشرات من عمليات سير عمل GitHub Actions الضارة إلى مستودعات المصدر الخاصة بالمشرف المخترق.”
تقوم مسارات العمل، بمجرد تشغيلها عن طريق دفع المستودع أو التشغيل اليدوي، بتشغيل برامج التشغيل المستضافة على GitHub، وتنزيل حمولة Linux من البنية التحتية التي يتحكم فيها المهاجم، والمسح بحثًا عن خوادم cPanel وWHM الضعيفة المعرضة لـ CVE-2026-41940، وهي ثغرة أمنية لتجاوز المصادقة تسمح للمهاجمين عن بعد بالحصول على تحكم مرتفع في لوحة التحكم.
تحاول الحمولة، من جانبها، تجاوز المصادقة، ثم تشرع في حصاد بيانات الاعتماد، وملفات التكوين، ومتغيرات البيئة، والوصول إلى قاعدة البيانات، ومواد SSH، ورموز Git، ومفاتيح السحابة، وبيانات اعتماد خدمة الدفع، وغيرها من الأسرار القيمة.
لا تزال الطريقة الدقيقة التي حصل بها ممثل التهديد على وصول غير مصرح به إلى حساب المطور ودفع تغييرات ضارة إلى المستودعات غير واضحة.

وقال كيريل بويشينكو، الباحث في شركة سوكيت: “بين 12 و13 يوليو 2026، قامت Packagist تلقائيًا بمزامنة إصدارات التطوير الضارة عبر جميع الحزم العشر المرتبطة بالمطور المخترق، مما يعكس التغييرات التي دفعها ممثل التهديد إلى مستودعات GitHub الخاصة بالمطور”.
تم العثور على أن كل إصدار من إصدارات التطوير المتأثرة يحتوي على ما بين 55 و62 ملفًا ضارًا لسير عمل GitHub Actions، بإجمالي 583 ملفًا عبر جميع إصدارات الحزم العشرة.
على وجه التحديد، تقوم ملفات أتمتة YAML بتشغيل برامج التشغيل المستضافة على GitHub عندما يتلقى المستودع المخترق دفعة أو عندما يتم تشغيل سير العمل يدويًا، واكتشف بنية المعالج لكل مشغل (على سبيل المثال، 32 بت x86، 64 بت x86، 32 بت ARM، وأنظمة ARM 64 بت)، وقم بتنزيل حمولة فحص واستغلال Linux متوافقة من خادم القيادة والتحكم (C2) على 43.228.157[.]68.
وأضاف Boychenko: “يقوم سير العمل باستمرار بإبلاغ حالة التنفيذ إلى جهة التهديد وتحميل النتائج المجمعة حديثًا من خلال طلبات HTTP POST”. “تتضمن ملفات الإخراج التي يراقبونها بيانات اعتماد AWS، ورموز GitHub وGitLab، وبيانات اعتماد OpenAI وGoogle API، ومفاتيح Stripe، وبيانات اعتماد SendGrid وMailgun، ومعلومات قاعدة البيانات، وبيانات SSH، وأجهزة التحكم عن بعد في Git، ونتائج تنفيذ التعليمات البرمجية عن بُعد.”
وعلى عكس حملات الحزم الضارة التقليدية الأخرى، لا يعتمد النشاط الأخير على أنظمة مستخدمي الحزمة. وبدلاً من ذلك، يتم تشغيل المسح والاستغلال على خوادم GitHub المستضافة من مستودعات مخترقة، مما يعني إساءة استخدام GitHub Actions لتشغيل حملة استغلال تهدف إلى البحث عن خوادم cPanel وWHM الضعيفة.
تشير العلامات إلى حملة أوسع تمتد إلى ما هو أبعد من مشرف PHP واحد، مع ما يقرب من 6100 ملف سير عمل مستضاف على GitHub تحتوي على معرف DNSHook فريد (“f5b0b742-240a-4811-8a5b-b0ba6060685d”).

ووصف سوكيت الحملة بأنها حالة “عملية انتهازية لسرقة بيانات الاعتماد من جانب الخادم”، مما يسمح للمهاجمين بالاستفادة من البيانات المسروقة لمتابعة التنازلات أو مسارات تحقيق الدخل.
ويأتي هذا الكشف في الوقت الذي قامت فيه شركة أمن التطبيقات أيضًا بتفصيل حملة تحمل الاسم الرمزي Operation Muck and Load والتي تسيء استخدام شبكة مكونة من 200 مستودع GitHub عبر 190 حسابًا لتقديم برامج ضارة تعتمد على Windows، بما في ذلك سارقي المعلومات، وأدوات التحميل والتنزيل، وبرامج القطارات، وبرامج التجسس، وأحصنة طروادة للوصول عن بعد، وعمال تعدين العملة المشفرة Monero.
تخفي المستودعات، التي يتنكر بعضها في شكل أدوات مساعدة للمطورين وتكاملات محفظة العملات المشفرة، سلسلة هجوم متعددة المراحل تقوم بتنزيل برنامج PowerShell النصي المسؤول عن الاستعلام عن العديد من المواقع الميتة مثل Pastebin وRlim وTelegram وYouTube وInstagram وGoogle Docs وGitcode لجلب أرشيف محمي بكلمة مرور مستضاف على GitHub، والذي يتم من خلاله استخراج الحمولة الرئيسية وإطلاقها.
وقال بويتشينكو: “لم تكن مستودعات جيثب في هذه المجموعة مجرد إغراءات”. “يعمل العديد منها أيضًا كمستودعات محملة بالبرامج الضارة، حيث تقوم بتضمين الحمولات الضارة مباشرة في شجرة المصدر أو تسليمها من خلال أصول إصدار GitHub.”
يشترك النشاط في التداخلات التكتيكية مع النشاط الذي تمت ملاحظته مسبقًا والمرتبط بـ “ischhfd83@rambler[.]ru” عنوان البريد الإلكتروني، والذي تم تتبعه تحت لقب Water Curse بواسطة Trend Micro. تم تقييم مجموعة التهديدات لتشغيل شبكة شبحية قائمة على GitHub لإعادة توجيه المستخدمين المطمئنين إلى صفحات GitHub التي تستضيف حمولات بها برامج ضارة.
وقال سوكيت: “يمنح هذا النموذج الجهات الفاعلة في مجال التهديد طريقة قابلة للتطوير لتحويل اكتشاف البرامج العادية إلى برامج ضارة، خاصة عندما تستهدف الإغراءات المستخدمين الذين يميلون بالفعل إلى تشغيل أدوات غير موثوقة، مثل أتمتة العملات المشفرة، وأدوات المحفظة المساعدة، وغش الألعاب، والتشفير، والأدوات الهجومية”.
