
Runner di GitHub Actions sfruttati per attaccare server cPanel e WHM
Gli aggressori stanno sfruttando runner compromessi di GitHub Actions per prendere di mira server di hosting cPanel e WHM, mettendo a rischio innumerevoli siti web. I proprietari di siti web dovrebbero verificare immediatamente le configurazioni dei propri server.
Emergono rapporti che indicano una campagna di attacco sofisticata in cui gli attori delle minacce stanno armando i runner di GitHub Actions per compromettere server cPanel e WHM. Questi pannelli di controllo per hosting, ampiamente utilizzati, gestiscono tutto, dagli account email alle configurazioni dei siti web, rendendoli un bersaglio di alto valore. Iniettando flussi di lavoro malevoli in repository pubblici o sfruttando pipeline CI/CD configurate in modo errato, gli aggressori possono utilizzare l'ambiente di esecuzione dei runner per lanciare attacchi contro server esterni. Ciò non solo amplifica la portata della campagna, ma aiuta anche a offuscare la vera origine del traffico malevolo.
La catena di attacco probabilmente inizia con la compromissione di un repository GitHub o la creazione deliberata di una pull request avvelenata. Una volta che un flusso di lavoro malevolo viene attivato su un runner di GitHub Actions, l'aggressore ottiene accesso a risorse di calcolo e connettività di rete che possono essere dirette verso server cPanel/WHM. Poiché questi runner operano spesso con privilegi elevati e indirizzi IP fidati, possono bypassare le regole base del firewall e il rate limiting. Gli aggressori tentano quindi di sfruttare vulnerabilità note in cPanel o WHM, forzare le credenziali o sfruttare chiavi API trapelate per ottenere accesso non autorizzato.
Per i proprietari di siti web e i provider di hosting, le implicazioni sono gravi. Una violazione riuscita di un server cPanel/WHM può portare a deturpazioni del sito web, furto di dati, compromissione delle email e distribuzione di malware ai visitatori. In molti casi, gli aggressori utilizzano questo punto d'appoggio per stabilire backdoor persistenti, che consentono loro di mantenere il controllo a lungo termine. Inoltre, i server compromessi possono essere utilizzati per lanciare ulteriori attacchi, ospitare pagine di phishing o inviare spam, danneggiando la reputazione del dominio. Le azioni immediate includono la verifica dei flussi di lavoro di GitHub Actions, la limitazione delle connessioni in entrata da servizi CI/CD sconosciuti e l'assicurarsi che le installazioni di cPanel e WHM siano completamente aggiornate.
La mitigazione richiede un approccio di difesa in profondità. Gli sviluppatori dovrebbero rivedere tutte le azioni di terze parti utilizzate nei flussi di lavoro ed evitare di eseguire codice non fidato. I provider di hosting possono limitare l'esposizione delle interfacce di login di cPanel/WHM e imporre l'autenticazione a più fattori. Backup regolari e monitoraggio dell'integrità sono essenziali per un recupero rapido. Per i proprietari di siti web che cercano una sicurezza robusta, servizi come l'hosting WordPress gestito di AEU Hosting includono difese proattive e hardening del server che possono aiutare a mitigare tali minacce, enfatizzando il valore di ambienti completamente gestiti e sicuri.