Onderzoekers op het gebied van cyberbeveiliging hebben licht geworpen op een grootschalige campagne die een wending heeft genomen gecompromitteerde GitHub-opslagplaatsen in gedistribueerde aanvalsinfrastructuur die is ontworpen om cPanel- en WebHost Manager-instanties (WHM) te targeten.
De activiteit omvat kwaadaardige Packagist-ontwikkelingsversies van 10 pakketten die zijn gekoppeld aan een legitieme PHP- en DevOps-ontwikkelaar, dinushchathurya, tussen 12 en 13 juli 2026. De lijst met getroffen Packagist-pakketten staat hieronder:
- dinushchathurya/nationaliteitslijst
- dinushchathurya/srilankaanse divisiesecretariaten
- dinushchathurya/srilankaanse-gn-divisies
- dinushchathurya/srilankaanse lokale autoriteiten
- dinushchathurya/srilankaanse-mobiele-nummer-validator
- dinushchathurya/srilankaanse staatsziekenhuizen
- dinushchathurya/srilankaanse universiteiten
- dinushchathurya/uk-mobiele-nummer-validator
- dinushchathurya/uk-postcode
- dinushchathurya/websmslk
“De PHP-bibliotheken waren niet het uitvoeringspad”, zei Socket in een verklaring. “Aanvallers hadden tientallen kwaadaardige GitHub Actions-workflows toegevoegd aan de bronrepository’s van de gecompromitteerde beheerder.”
De workflows starten, zodra ze worden geactiveerd door een repository-push of handmatige uitvoering, door GitHub gehoste runners, downloaden een Linux-payload van de door de aanvaller gecontroleerde infrastructuur en scannen op kwetsbare cPanel- en WHM-servers die vatbaar zijn voor CVE-2026-41940, een kwetsbaarheid voor het omzeilen van authenticatie waarmee externe aanvallers meer controle over het configuratiescherm kunnen krijgen.
De payload probeert op zijn beurt de authenticatie te omzeilen en gaat vervolgens verder met het verzamelen van inloggegevens, configuratiebestanden, omgevingsvariabelen, databasetoegang, SSH-materiaal, Git-tokens, cloudsleutels, inloggegevens van betalingsdiensten en andere waardevolle geheimen.
De exacte methode waarmee de bedreigingsacteur ongeautoriseerde toegang heeft verkregen tot het account van de ontwikkelaar en kwaadaardige wijzigingen naar de opslagplaatsen heeft gepusht, blijft onduidelijk.

“Tussen 12 en 13 juli 2026 synchroniseerde Packagist automatisch kwaadaardige ontwikkelingsversies tussen alle tien pakketten die geassocieerd waren met de gecompromitteerde ontwikkelaar, als weerspiegeling van de veranderingen die de bedreigingsacteur naar de GitHub-opslagplaatsen van de ontwikkelaar had gepusht”, aldus Socket-onderzoeker Kirill Boychenko.
Elk van de getroffen ontwikkelingsversies bevat ergens tussen de 55 en 62 kwaadaardige GitHub Actions-workflowbestanden, wat neerkomt op een totaal van 583 bestanden in alle tien pakketversies.
Concreet lanceren de YAML-automatiseringsbestanden door GitHub gehoste runners wanneer de gecompromitteerde repository een push ontvangt of wanneer de workflow handmatig wordt gestart, detecteren ze de processorarchitectuur van elke runner (bijvoorbeeld 32-bit x86, 64-bit x86, 32-bit ARM en 64-bit ARM-systemen) en downloaden ze een compatibele Linux-scan- en exploitatiepayload van de command and control (C2) server op 43.228.157(.)68.
“De workflows rapporteren voortdurend de uitvoeringsstatus aan de bedreigingsacteur en uploaden nieuw verzamelde resultaten via HTTP POST-verzoeken”, voegde Boychenko eraan toe. “De uitvoerbestanden die ze monitoren omvatten AWS-inloggegevens, GitHub- en GitLab-tokens, OpenAI- en Google API-inloggegevens, Stripe-sleutels, SendGrid- en Mailgun-inloggegevens, database-informatie, SSH-gegevens, Git-afstandsbedieningen en resultaten voor het uitvoeren van externe code.”
In tegenstelling tot andere traditionele kwaadaardige pakketcampagnes is de nieuwste activiteit niet afhankelijk van de systemen van pakketgebruikers. In plaats daarvan worden de scans en exploitatie uitgevoerd op door GitHub gehoste runners die worden gelanceerd vanuit gecompromitteerde repository’s, wat betekent dat GitHub Actions wordt misbruikt om een exploitatiecampagne aan te drijven die gericht is op het zoeken naar kwetsbare cPanel- en WHM-servers.
Tekenen wijzen op een bredere campagne die verder reikt dan één PHP-onderhouder, met grofweg 6.100 workflowbestanden gehost op GitHub met een unieke DNSHook-identificatie (“f5b0b742-240a-4811-8a5b-b0ba6060685d”).

Socket beschreef de campagne als een geval van “opportunistische diefstal van inloggegevens aan de serverzijde”, waardoor de aanvallers de gestolen gegevens konden gebruiken voor vervolgcompromissen of het genereren van inkomsten.
De onthulling komt nadat het applicatiebeveiligingsbedrijf ook een campagne met de codenaam Operation Muck and Load heeft uitgewerkt, die misbruik maakt van een netwerk van 200 GitHub-opslagplaatsen verspreid over 190 accounts om op Windows gebaseerde malware te leveren, waaronder informatiestelers, laders en downloaders, droppers, spyware, trojans voor externe toegang en mijnwerkers voor cryptocurrency Monero.
De repository’s, waarvan sommige zich voordoen als hulpprogramma’s voor ontwikkelaars en cryptocurrency-portemonnee-integraties, verbergen een aanvalsketen in meerdere fasen die een PowerShell-script downloadt dat verantwoordelijk is voor het bevragen van verschillende dead drop-sites zoals Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs en Gitcode om een door GitHub gehost, met een wachtwoord beveiligd archief op te halen, waaruit de belangrijkste payload wordt geëxtraheerd en gelanceerd.
“De GitHub-repository’s in dit cluster waren niet alleen lokmiddelen”, zei Boychenko. “Verschillende functioneerden ook als malware-dragende repository’s, waarbij kwaadaardige payloads rechtstreeks in de bronboom werden ingebed of via GitHub-release-assets werden geleverd.”
De activiteit deelt tactische overlappingen met eerder waargenomen activiteit in verband met het e-mailadres “ischhfd83@rambler(.)ru”, dat door Trend Micro is bijgehouden onder de naam Water Curse. Er wordt vastgesteld dat het dreigingscluster een op GitHub gebaseerd spooknetwerk beheert om nietsvermoedende gebruikers om te leiden naar GitHub-pagina’s die malware bevatten.
“Dit model biedt bedreigingsactoren een schaalbare manier om gewone software-ontdekking om te zetten in het ensceneren van malware, vooral wanneer de lokmiddelen zich richten op gebruikers die al geneigd zijn om onbetrouwbare tools te gebruiken, zoals crypto-automatisering, portemonnee-hulpprogramma’s, game-cheats, crypters en offensieve tooling”, aldus Socket.