GitHub Actions ซึ่งปกติใช้ช่วยทำงานด้าน CI/CD กำลังถูกแฮกเกอร์นำมาใช้เป็นเครื่องมือสแกนและโจมตีเซิร์ฟเวอร์ cPanel ในวงกว้าง
แคมเปญนี้มุ่งโจมตีช่องโหว่ CVE-2026-41940 เพื่อข้ามขั้นตอนการยืนยันตัวตน ก่อนค้นหาและขโมยรหัสผ่าน คีย์สำหรับบริการ Cloud
ข้อมูลเชื่อมต่อฐานข้อมูล และข้อมูลสำคัญอื่น ๆ ที่จัดเก็บอยู่บนเซิร์ฟเวอร์
แฮกบัญชี GitHub ก่อนกระจาย Workflow อันตราย
แคมเปญนี้เริ่มต้นจากบัญชี GitHub ของนักพัฒนา PHP และ DevOps รายหนึ่งถูกแฮก จากนั้นผู้โจมตีได้เพิ่มไฟล์ GitHub Actions Workflow
ที่เป็นอันตรายลงในหลาย Repository ซึ่งเชื่อมโยงกับแพ็กเกจ PHP บน Packagist จำนวน 10 รายการ
Packagist จะซิงค์แพ็กเกจเวอร์ชันพัฒนาจาก GitHub โดยอัตโนมัติ ทำให้ไฟล์ Workflow ที่ถูกเพิ่มเข้ามาถูกเผยแพร่ตามไปด้วย อย่างไรก็ตาม โค้ด Library หลักภายในแพ็กเกจไม่ได้ถูกแก้ไข และแพ็กเกจเหล่านี้ไม่ได้เป็นจุดที่ Payload ทำงานโดยตรง
ระหว่างวันที่ 12–13 กรกฎาคม 2026 แพ็กเกจทั้ง 10 รายการถูกซิงค์พร้อมไฟล์ Workflow ที่เป็นอันตรายประมาณ 55–62 ไฟล์ต่อแพ็กเกจ
รวมทั้งหมด 583 ไฟล์
เปลี่ยน GitHub Actions เป็นเครื่องมือโจมตี
ไฟล์ Workflow ที่ถูกเพิ่มเข้ามาจะสั่งให้ GitHub Actions เปิด Ubuntu Runner เพื่อตรวจสอบประเภทของ CPU และดาวน์โหลด Payload สำหรับ Linux จากเซิร์ฟเวอร์ Command-and-Control หรือ C2 ของผู้โจมตี
Workflow ถูกตั้งค่าให้เริ่มทำงานเมื่อมีการ Push โค้ดไปยัง Branch ใดก็ตาม และยังสามารถเรียกทำงานด้วยตนเองผ่าน workflow_dispatch
หลังจากดาวน์โหลด Payload แล้ว ระบบจะเริ่มสแกนหาเซิร์ฟเวอร์ cPanel และ WHM ที่อาจมีช่องโหว่ เพื่อเตรียมโจมตีและค้นหาข้อมูลสำคัญภายในเซิร์ฟเวอร์
มุ่งโจมตีช่องโหว่ cPanel CVE-2026-41940
หลังจากดาวน์โหลด Payload แล้ว ระบบจะสั่งให้ไฟล์เริ่มสแกนอินเทอร์เน็ต เพื่อค้นหาบริการ cPanel และ WHM ที่เปิดให้เข้าถึงจากภายนอก
Payload ถูกออกแบบให้พยายามโจมตีช่องโหว่ CVE-2026-41940 ซึ่งเป็นช่องโหว่ประเภท Authentication Bypass หากโจมตีสำเร็จ ผู้โจมตีอาจเข้าถึงหน้าจัดการระบบได้โดยไม่ต้องมีข้อมูลเข้าสู่ระบบที่ถูกต้อง
ข้อมูลใดบ้างที่ตกเป็นเป้าหมาย
เมื่อเข้าถึงระบบได้แล้ว Payload จะค้นหาข้อมูลสำคัญที่มักจัดเก็บอยู่บน Hosting Server เช่น
- Environment Variables และไฟล์การตั้งค่า
- ข้อมูลเชื่อมต่อฐานข้อมูล
- คีย์สำหรับบริการ Cloud
- SSH Keys
- Git Tokens และข้อมูล Remote Repository
- ข้อมูลเข้าสู่ระบบของระบบรับชำระเงิน
- รหัสผ่านและข้อมูลลับอื่น ๆ บนเซิร์ฟเวอร์
การโจมตีครั้งนี้แสดงให้เห็นว่า GitHub Actions ซึ่งเป็นเครื่องมือสำหรับทำงานอัตโนมัติด้าน CI/CD สามารถถูกนำมาใช้สแกนและโจมตีเซิร์ฟเวอร์หลายเครื่องพร้อมกันได้
ผู้ดูแลระบบควรทำอย่างไร
ผู้ดูแลระบบที่ใช้งาน cPanel หรือ WHM ควรตรวจสอบว่าเซิร์ฟเวอร์ได้รับการอัปเดตด้านความปลอดภัยแล้ว พร้อมตรวจสอบ Log การเข้าสู่ระบบ การเปลี่ยนแปลงไฟล์ และกิจกรรมผิดปกติที่อาจเกิดขึ้นบนเซิร์ฟเวอร์
ส่วนผู้ดูแล GitHub Repository ควรตรวจสอบไฟล์ภายในโฟลเดอร์ .github/workflows/ ว่ามี Workflow ที่ไม่รู้จักหรือถูกเพิ่มเข้ามาโดยไม่ได้รับอนุญาตหรือไม่ รวมถึงตรวจสอบความปลอดภัยของบัญชีผู้ดูแล Repository และข้อมูลลับที่ใช้กับระบบต่าง ๆ
ดูแล Hosting ให้พร้อมรับมือภัยคุกคาม
ช่องโหว่บนระบบจัดการ Hosting อาจส่งผลกระทบต่อข้อมูลสำคัญมากกว่าเว็บไซต์เพียงอย่างเดียว เพราะภายในเซิร์ฟเวอร์อาจมีทั้งรหัสผ่าน ข้อมูลฐานข้อมูล SSH Keys และข้อมูลเชื่อมต่อบริการอื่น ๆ
การอัปเดตระบบอย่างสม่ำเสมอ ควบคู่กับการตรวจสอบกิจกรรมผิดปกติ จึงเป็นขั้นตอนสำคัญในการลดความเสี่ยง หากกำลังมองหาบริการ Hosting ที่เหมาะกับการใช้งาน hostatom มีให้เลือกทั้ง Web Hosting, WordPress Hosting, Reseller Hosting รวมถึงบริการเซิร์ฟเวอร์
รูปแบบอื่น ๆ พร้อมระบบช่วยเสริมความปลอดภัยด้วย Imunify360 และทีมซัพพอร์ตคนไทยที่พร้อมดูแลตลอด 24 ชั่วโมง
ติดต่อเราได้ที่
📞 0-2107-3466
❤️ Website: hostatom.com
💚 Line: @hostatom
ที่มา : cyberpress


