hacker-news · Crawled Jul 23, 2026

Attackers Weaponize GitHub Actions Runners to Target cPanel and WHM Servers

13 IoCs
Read original article ↗

AI Summary

Attackers have compromised GitHub repositories of a legitimate PHP developer, dinushchathurya, to distribute malicious GitHub Actions workflows. These workflows leverage GitHub-hosted runners to scan for and exploit cPanel and WHM servers vulnerable to CVE-2026-41940, an authentication bypass flaw. The campaign conducts large-scale server-side credential theft, harvesting sensitive data such as cloud keys, API tokens, and SSH credentials, while abusing legitimate development infrastructure for scalability and stealth.

AI-extracted · verify before operational use

Indicators of Compromise 13 extracted

Type Value Detail
IP 43[.]228[.]157[.]68 Details →
Package dinushchathurya/nationality-list Details →
Package dinushchathurya/srilankan-divisional-secretariats Details →
Package dinushchathurya/srilankan-gn-divisions Details →
Package dinushchathurya/srilankan-local-authorities Details →
Package dinushchathurya/srilankan-mobile-number-validator Details →
Package dinushchathurya/srilankan-state-hospitals Details →
Package dinushchathurya/srilankan-universities Details →
Package dinushchathurya/uk-mobile-number-validator Details →
Package dinushchathurya/uk-post-code Details →
Package dinushchathurya/websmslk Details →
GitHub User [email protected] Details →
Registry User [email protected] Details →