hacker-news · Crawled Jul 23, 2026
Attackers Weaponize GitHub Actions Runners to Target cPanel and WHM Servers
13 IoCs
Read original article ↗
AI Summary
Attackers have compromised GitHub repositories of a legitimate PHP developer, dinushchathurya, to distribute malicious GitHub Actions workflows. These workflows leverage GitHub-hosted runners to scan for and exploit cPanel and WHM servers vulnerable to CVE-2026-41940, an authentication bypass flaw. The campaign conducts large-scale server-side credential theft, harvesting sensitive data such as cloud keys, API tokens, and SSH credentials, while abusing legitimate development infrastructure for scalability and stealth.
AI-extracted · verify before operational use
Indicators of Compromise 13 extracted
| Type | Value | Detail |
|---|---|---|
| IP | 43[.]228[.]157[.]68 | Details → |
| Package | dinushchathurya/nationality-list | Details → |
| Package | dinushchathurya/srilankan-divisional-secretariats | Details → |
| Package | dinushchathurya/srilankan-gn-divisions | Details → |
| Package | dinushchathurya/srilankan-local-authorities | Details → |
| Package | dinushchathurya/srilankan-mobile-number-validator | Details → |
| Package | dinushchathurya/srilankan-state-hospitals | Details → |
| Package | dinushchathurya/srilankan-universities | Details → |
| Package | dinushchathurya/uk-mobile-number-validator | Details → |
| Package | dinushchathurya/uk-post-code | Details → |
| Package | dinushchathurya/websmslk | Details → |
| GitHub User | [email protected] | Details → |
| Registry User | [email protected] | Details → |