ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

แฮ็กเกอร์ใช้ GitHub Actions Runners เป็นฐานโจมตี — ล่าเซิร์ฟเวอร์ cPanel/WHM ผ่าน CVE-2026-41940

attackers weaponize github actions runners to target cpanel and whm servers
นักวิจัยเปิดโปงแคมเปญขนาดใหญ่ที่เปลี่ยน GitHub repository ที่ถูกเจาะให้กลายเป็นโครงสร้างพื้นฐานโจมตีแบบกระจาย ผู้โจมตียัด workflow อันตรายลงในแพ็กเกจ PHP บน Packagist 10 ตัว เมื่อ workflow ทำงานจะเรียก GitHub-hosted runner ดาวน์โหลดเพย์โหลด Linux มาสแกนหาเซิร์ฟเวอร์ cPanel และ WHM ที่มีช่องโหว่ CVE-2026-41940 ซึ่งเป็นช่องโหว่ข้ามการยืนยันตัวตน จากนั้นกวาดข้อมูลประจำตัวและกุญแจลับต่างๆ พบไฟล์ workflow กว่า 6,100 ไฟล์บ่งชี้ว่าแคมเปญกว้างกว่าที่พบ

Packagist Supply Chain Attack — แฮ็กเกอร์ฝัง Linux Binary ใน 8 PHP Package ผ่าน package.json Postinstall Hook

Packagist supply chain attack infects 8 PHP packages with Linux malware via postinstall hook
แคมเปญ Supply Chain Attack ใหม่โจมตี Packagist ซึ่งเป็น Package Registry หลักของ PHP โดยฝังโค้ดอันตรายใน 8 แพ็กเกจ Composer แต่ซ่อนไว้ใน package.json แทน composer.json ทำให้ทีม Security ที่สแกนเฉพาะ PHP dependency อาจมองข้าม Postinstall Script ดาวน์โหลด Linux Binary จาก GitHub Releases แล้วรันในพื้นหลัง บริษัท Socket พบร่องรอยของ payload เดียวกันในไฟล์บน GitHub กว่า 777 ไฟล์ ชี้ว่าแคมเปญนี้อาจกว้างกว่าที่เห็น