Một chiến dịch tấn công mạng quy mô lớn đang lợi dụng GitHub Actions để biến các dự án mã nguồn mở đáng tin cậy thành vũ khí chống lại các máy chủ lưu trữ web. Hoạt động này nhắm mục tiêu vào các hệ thống cPanel và WHM, vốn quản lý các trang web, tài khoản email và cơ sở dữ liệu cho vô số doanh nghiệp. Các nhà nghiên cứu đã xác định một lỗ hổng CVE nghiêm trọng được khai thác trong chiến dịch này.
Những kẻ tấn công đã cài đặt các tệp workflow độc hại vào các kho lưu trữ bị xâm nhập. Sau đó, chúng sử dụng sức mạnh tính toán miễn phí của GitHub để quét internet công cộng tìm kiếm các mục tiêu yếu kém. Khi xâm nhập được vào các hệ thống mục tiêu, mã độc sẽ tìm kiếm khóa đám mây, thông tin đăng nhập thanh toán và token kiểm soát nguồn, từ đó mở rộng phạm vi xâm nhập.
Cơ chế tấn công mạng qua GitHub Actions
Các nhà phân tích từ Socket.dev đã phát hiện chiến dịch này khi xem xét các phiên bản phát triển Packagist đáng ngờ, có liên quan đến một nhà phát triển PHP hợp pháp. Báo cáo của Socket.dev, chia sẻ với Cyber Security News, chỉ ra rằng mã độc thực sự nằm trong các tệp workflow của GitHub Actions, chứ không phải trong chính mã thư viện PHP.
Từ ngày 12 đến 13 tháng 7 năm 2026, Packagist đã tự động đồng bộ hóa các phiên bản phát triển độc hại trên mười gói liên kết với tài khoản người bảo trì đã bị xâm nhập. Mỗi phiên bản chứa từ 55 đến 62 tệp workflow, có chức năng khởi chạy các trình chạy Ubuntu tạm thời, tải xuống payload Linux và bắt đầu quét tìm các máy chủ dễ bị tổn thương.
Tác động của chiến dịch này vượt xa phạm vi một nhà phát triển đơn lẻ. Các tìm kiếm mã cho các dấu hiệu chiến dịch độc đáo đã trả về hàng ngàn tệp workflow trùng khớp trên các kho lưu trữ không liên quan. Điều này cho thấy một nỗ lực rộng lớn nhằm chiếm quyền điều khiển các quy trình tự động hóa và đánh cắp bí mật trên quy mô lớn.
Quy trình khai thác lỗ hổng CVE
Chuỗi tấn công bắt đầu khi một kho lưu trữ bị xâm nhập nhận được một lệnh đẩy (push) hoặc khi ai đó khởi động một workflow thủ công. GitHub sau đó sẽ kích hoạt một trình chạy Ubuntu tạm thời, phát hiện loại bộ xử lý của nó và kéo payload Linux phù hợp từ một máy chủ do kẻ đe dọa kiểm soát.
Payload này quét các cổng web phổ biến và cố gắng khai thác CVE-2026-41940, một lỗ hổng bỏ qua xác thực trong cPanel và WHM. Thành công trong việc khai thác lỗ hổng CVE này có thể làm lộ nhiều tài khoản khách hàng trên một máy chủ, cùng với cơ sở dữ liệu, cài đặt email và các khóa ứng dụng hỗ trợ các trang web hàng ngày.
Chiến dịch rò rỉ dữ liệu và đánh cắp thông tin nhạy cảm
Các workflow gửi tín hiệu trạng thái (heartbeats) cứ sau ba mươi giây và tải lên dữ liệu bị đánh cắp theo các phần nhỏ thông qua các yêu cầu HTTP POST. Dữ liệu được giám sát bao gồm thông tin đăng nhập AWS, token GitHub và GitLab, khóa API OpenAI và Google, khóa Stripe và tài liệu SSH.
Mô hình này phản ánh các trường hợp trước đây về một GitHub Action bị xâm nhập đã rút trích các bí mật tích hợp liên tục từ các pipeline đáng tin cậy. Việc cài đặt các gói PHP liên quan không chạy mã độc trên máy tính xách tay của nhà phát triển. Các tệp workflow lồng nhau nằm trong các thư mục vendor và bị bỏ qua sau một cài đặt thông thường.
Chỉ các Actions cấp root trong các kho lưu trữ bị xâm nhập mới trở thành công cụ tấn công thực sự, biến các trình chạy miễn phí thành máy quét. cPanel xử lý các tác vụ lưu trữ cấp tài khoản, trong khi WHM có cấp cao hơn và có thể quản lý nhiều tài khoản từ một mặt phẳng kiểm soát. Cấu trúc phân cấp này khiến một sự xâm nhập WHM duy nhất gây thiệt hại nghiêm trọng cho các nhà cung cấp dịch vụ lưu trữ và khách hàng của họ.
Các token kiểm soát nguồn bị đánh cắp có thể tiếp tục dẫn đến các vụ chiếm đoạt kho lưu trữ khác và mở rộng thiệt hại chuỗi cung ứng phần mềm theo thời gian. Khách hàng lưu trữ có nguy cơ bị lộ trang web và dữ liệu riêng tư khi một bảng điều khiển WHM duy nhất bị tấn công. Chiến dịch vẫn đang hoạt động ngay cả sau khi một tài khoản GitHub đã bị tạm ngừng, vì vậy các nhà phòng thủ nên coi mối đe dọa này là liên tục.
Bảo vệ hệ thống khỏi lỗ hổng CVE và các mối đe dọa tương tự
Các chủ sở hữu kho lưu trữ cần vô hiệu hóa các workflow đáng ngờ, bảo toàn nhật ký Actions và xoay vòng thông tin đăng nhập GitHub mà không chậm trễ. Các nhóm quản lý tích hợp liên tục cũng nên xem xét các ứng dụng OAuth và yêu cầu phê duyệt cho các thay đổi trong thư mục workflows.
Các rủi ro tương tự đã xuất hiện trong một vấn đề về GitHub Actions của Claude Code, đe dọa kiểm soát kho lưu trữ rộng lớn thông qua tự động hóa không đáng tin cậy. Các tổ chức có thể giảm thiểu thiệt hại bằng cách hạn chế quyền của token, giới hạn các trình chạy tự lưu trữ và giám sát nhật ký để phát hiện các tải xuống payload từ các địa chỉ IP thô. Báo cáo từ Socket.dev cung cấp thêm chi tiết chuyên sâu về các kỹ thuật tấn công này.
Người dùng Packagist nên tránh các phiên bản phát triển chưa được xem xét và ghim các tệp khóa vào các cam kết tốt đã biết. Các nhà điều hành phải vá cPanel và WHM nhanh chóng, tuân theo hướng dẫn sau khi lỗ hổng CVE bỏ qua xác thực của cPanel bị khai thác tích cực trong thực tế. Nếu nghi ngờ có sự xâm nhập, hãy xoay vòng mọi bí mật phía máy chủ và điều tra các phiên trái phép hoặc các thay đổi cấu hình lạ.
Các workflow tích hợp liên tục xứng đáng được xem xét cẩn thận như mã ứng dụng, bởi vì chúng thực thi với quyền truy cập thực sự vào các hệ thống xây dựng. Các sự cố chuỗi cung ứng gói npm tập trung vào thông tin đăng nhập đã cho thấy tốc độ lây lan nhanh chóng của các khóa đám mây bị đánh cắp khi các cảnh báo bị bỏ qua. Việc chủ động phòng chống và cập nhật bản vá là cực kỳ quan trọng để bảo vệ trước các hình thức tấn công mạng này và tránh nguy cơ rò rỉ dữ liệu.










