ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

แฮกเกอร์ใช้ GitHub Actions โจมตีช่องโหว่ cPanel ขโมยข้อมูลเซิร์ฟเวอร์

GitHub Actions Exploits cPanel CVE-2026-41940

GitHub Actions ซึ่งปกติใช้ช่วยทำงานด้าน CI/CD กำลังถูกแฮกเกอร์นำมาใช้เป็นเครื่องมือสแกนและโจมตีเซิร์ฟเวอร์ cPanel ในวงกว้าง

แคมเปญนี้มุ่งโจมตีช่องโหว่ CVE-2026-41940 เพื่อข้ามขั้นตอนการยืนยันตัวตน ก่อนค้นหาและขโมยรหัสผ่าน คีย์สำหรับบริการ Cloud
ข้อมูลเชื่อมต่อฐานข้อมูล และข้อมูลสำคัญอื่น ๆ ที่จัดเก็บอยู่บนเซิร์ฟเวอร์

แฮกบัญชี GitHub ก่อนกระจาย Workflow อันตราย

แคมเปญนี้เริ่มต้นจากบัญชี GitHub ของนักพัฒนา PHP และ DevOps รายหนึ่งถูกแฮก จากนั้นผู้โจมตีได้เพิ่มไฟล์ GitHub Actions Workflow
ที่เป็นอันตรายลงในหลาย Repository ซึ่งเชื่อมโยงกับแพ็กเกจ PHP บน Packagist จำนวน 10 รายการ

Packagist จะซิงค์แพ็กเกจเวอร์ชันพัฒนาจาก GitHub โดยอัตโนมัติ ทำให้ไฟล์ Workflow ที่ถูกเพิ่มเข้ามาถูกเผยแพร่ตามไปด้วย อย่างไรก็ตาม โค้ด Library หลักภายในแพ็กเกจไม่ได้ถูกแก้ไข และแพ็กเกจเหล่านี้ไม่ได้เป็นจุดที่ Payload ทำงานโดยตรง

GitHub Actions Exploits cPanel CVE-2026-41940
แพ็กเกจ PHP จำนวน 10 รายการที่ซิงค์ไฟล์ Workflow จากบัญชี GitHub ซึ่งถูกแฮก ภาพ: Socket

ระหว่างวันที่ 12–13 กรกฎาคม 2026 แพ็กเกจทั้ง 10 รายการถูกซิงค์พร้อมไฟล์ Workflow ที่เป็นอันตรายประมาณ 55–62 ไฟล์ต่อแพ็กเกจ
รวมทั้งหมด 583 ไฟล์

เปลี่ยน GitHub Actions เป็นเครื่องมือโจมตี

ไฟล์ Workflow ที่ถูกเพิ่มเข้ามาจะสั่งให้ GitHub Actions เปิด Ubuntu Runner เพื่อตรวจสอบประเภทของ CPU และดาวน์โหลด Payload สำหรับ Linux จากเซิร์ฟเวอร์ Command-and-Control หรือ C2 ของผู้โจมตี

Workflow ถูกตั้งค่าให้เริ่มทำงานเมื่อมีการ Push โค้ดไปยัง Branch ใดก็ตาม และยังสามารถเรียกทำงานด้วยตนเองผ่าน workflow_dispatch

หลังจากดาวน์โหลด Payload แล้ว ระบบจะเริ่มสแกนหาเซิร์ฟเวอร์ cPanel และ WHM ที่อาจมีช่องโหว่ เพื่อเตรียมโจมตีและค้นหาข้อมูลสำคัญภายในเซิร์ฟเวอร์

GitHub Actions Exploits cPanel CVE-2026-41940
ผลการค้นหาบน GitHub พบไฟล์ Workflow ที่เชื่อมโยงกับแคมเปญจำนวนมากในหลาย Repository ภาพ: Socket

มุ่งโจมตีช่องโหว่ cPanel CVE-2026-41940

หลังจากดาวน์โหลด Payload แล้ว ระบบจะสั่งให้ไฟล์เริ่มสแกนอินเทอร์เน็ต เพื่อค้นหาบริการ cPanel และ WHM ที่เปิดให้เข้าถึงจากภายนอก

Payload ถูกออกแบบให้พยายามโจมตีช่องโหว่ CVE-2026-41940 ซึ่งเป็นช่องโหว่ประเภท Authentication Bypass หากโจมตีสำเร็จ ผู้โจมตีอาจเข้าถึงหน้าจัดการระบบได้โดยไม่ต้องมีข้อมูลเข้าสู่ระบบที่ถูกต้อง

ข้อมูลใดบ้างที่ตกเป็นเป้าหมาย

เมื่อเข้าถึงระบบได้แล้ว Payload จะค้นหาข้อมูลสำคัญที่มักจัดเก็บอยู่บน Hosting Server เช่น

  • Environment Variables และไฟล์การตั้งค่า
  • ข้อมูลเชื่อมต่อฐานข้อมูล
  • คีย์สำหรับบริการ Cloud
  • SSH Keys
  • Git Tokens และข้อมูล Remote Repository
  • ข้อมูลเข้าสู่ระบบของระบบรับชำระเงิน
  • รหัสผ่านและข้อมูลลับอื่น ๆ บนเซิร์ฟเวอร์

การโจมตีครั้งนี้แสดงให้เห็นว่า GitHub Actions ซึ่งเป็นเครื่องมือสำหรับทำงานอัตโนมัติด้าน CI/CD สามารถถูกนำมาใช้สแกนและโจมตีเซิร์ฟเวอร์หลายเครื่องพร้อมกันได้

ผู้ดูแลระบบควรทำอย่างไร

ผู้ดูแลระบบที่ใช้งาน cPanel หรือ WHM ควรตรวจสอบว่าเซิร์ฟเวอร์ได้รับการอัปเดตด้านความปลอดภัยแล้ว พร้อมตรวจสอบ Log การเข้าสู่ระบบ การเปลี่ยนแปลงไฟล์ และกิจกรรมผิดปกติที่อาจเกิดขึ้นบนเซิร์ฟเวอร์

ส่วนผู้ดูแล GitHub Repository ควรตรวจสอบไฟล์ภายในโฟลเดอร์ .github/workflows/ ว่ามี Workflow ที่ไม่รู้จักหรือถูกเพิ่มเข้ามาโดยไม่ได้รับอนุญาตหรือไม่ รวมถึงตรวจสอบความปลอดภัยของบัญชีผู้ดูแล Repository และข้อมูลลับที่ใช้กับระบบต่าง ๆ

ดูแล Hosting ให้พร้อมรับมือภัยคุกคาม

ช่องโหว่บนระบบจัดการ Hosting อาจส่งผลกระทบต่อข้อมูลสำคัญมากกว่าเว็บไซต์เพียงอย่างเดียว เพราะภายในเซิร์ฟเวอร์อาจมีทั้งรหัสผ่าน ข้อมูลฐานข้อมูล SSH Keys และข้อมูลเชื่อมต่อบริการอื่น ๆ

การอัปเดตระบบอย่างสม่ำเสมอ ควบคู่กับการตรวจสอบกิจกรรมผิดปกติ จึงเป็นขั้นตอนสำคัญในการลดความเสี่ยง หากกำลังมองหาบริการ Hosting ที่เหมาะกับการใช้งาน hostatom มีให้เลือกทั้ง Web Hosting, WordPress Hosting, Reseller Hosting รวมถึงบริการเซิร์ฟเวอร์
รูปแบบอื่น ๆ พร้อมระบบช่วยเสริมความปลอดภัยด้วย Imunify360 และทีมซัพพอร์ตคนไทยที่พร้อมดูแลตลอด 24 ชั่วโมง

ติดต่อเราได้ที่

📞 0-2107-3466
❤️ Website: hostatom.com
💚 Line: @hostatom

ที่มา : cyberpress

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories