Siber güvenlik araştırmacıları, ele geçirilmiş GitHub depolarını dağıtık saldırı altyapısına dönüştüren ve cPanel ile WebHost Manager (WHM) örneklerini hedef alan geniş çaplı bir kampanyayı gün yüzüne çıkardı.
Saldırı faaliyeti, 12-13 Temmuz 2026 tarihleri arasında, dinushchathurya adlı meşru bir PHP ve DevOps geliştiricisine ait 10 paketi kapsayan kötü niyetli Packagist geliştirme sürümlerini içeriyor. Etkilenen Packagist paketlerinin listesi şöyle:
- dinushchathurya/nationality-list
- dinushchathurya/srilankan-divisional-secretariats
- dinushchathurya/srilankan-gn-divisions
- dinushchathurya/srilankan-local-authorities
- dinushchathurya/srilankan-mobile-number-validator
- dinushchathurya/srilankan-state-hospitals
- dinushchathurya/srilankan-universities
- dinushchathurya/uk-mobile-number-validator
- dinushchathurya/uk-post-code
- dinushchathurya/websmslk
Socket yaptığı açıklamada, "PHP kütüphaneleri yürütme yolu değildi. Saldırganlar, ele geçirilmiş geliştiricinin kaynak depolarına düzinelerce kötü amaçlı GitHub Actions iş akışı eklemişti" dedi.
Depoya bir push işlemi veya manuel çalıştırma ile tetiklenen bu iş akışları, GitHub tarafından barındırılan runner'ları başlatıyor, saldırgan kontrolündeki altyapıdan bir Linux yükü indiriyor ve CVE-2026-41940'a karşı savunmasız cPanel ile WHM sunucularını tarıyor. Bu güvenlik açığı, kimlik doğrulamasını atlatarak uzaktaki saldırganların kontrol panelinde yüksek düzeyde yetki elde etmesine olanak tanıyor.
Yük, kimlik doğrulamasını atlatmaya çalıştıktan sonra kimlik bilgilerini, yapılandırma dosyalarını, ortam değişkenlerini, veritabanı erişimini, SSH materyallerini, Git token'larını, bulut anahtarlarını, ödeme hizmeti kimlik bilgilerini ve diğer değerli sırları toplamaya başlıyor.
Tehdit aktörünün geliştiricinin hesabına nasıl yetkisiz erişim sağladığı ve depolara kötü niyetli değişiklikleri nasıl ittiği ise henüz netlik kazanmış değil.