Des attaquants exploitent les runners GitHub Actions pour cibler les serveurs cPanel et WHM
Une campagne à grande échelle a transformé des dépôts GitHub compromis en infrastructure d'attaque distribuée visant des instances cPanel et WebHost Manager (WHM). L'activité repose sur des versions malveillantes de packages Packagist, associées à un développeur PHP et DevOps légitime nommé dinushchathurya, entre le 12 et le 13 juillet. Les attaquants ont publié des modifications malicieuses dans 10 packages, exploitant ainsi la chaîne d'approvisionnement logicielle. Les serveurs cPanel et WHM sont particulièrement exposés en raison de leur large adoption dans l'hébergement web. Cette méthode permet une exécution de code à distance sur les systèmes cibles.
Cette campagne illustre les risques liés à l'intégration d'outils DevOps tiers dans les pipelines CI/CD. Un audit offensif (RAID/SENTINELLE) permet de valider la sécurité des workflows GitHub Actions et des dépendances utilisées, en identifiant les failles de configuration ou les packages compromis avant qu'ils ne soient déployés en production.
