cPanel, GitHub, Segurança admin 6 min de leitura

Hackers usam GitHub Actions para atacar servidores cPanel e WHM em campanha global

Uma nova campanha cibernética chamou a atenção da comunidade de segurança ao demonstrar que uma das ferramentas mais utilizadas por desenvolvedores, o GitHub Actions, também pode ser explorada por criminosos para automatizar ataques em larga escala.

Pesquisadores identificaram uma operação que utilizou centenas de workflows maliciosos hospedados no GitHub para tentar comprometer servidores cPanel & WHM, com foco na obtenção de credenciais de serviços em nuvem, chaves SSH, tokens de API e outras informações sensíveis. O caso evidencia como plataformas legítimas podem ser abusadas para ampliar o alcance de campanhas maliciosas.

Como o ataque funcionava

Segundo a análise dos pesquisadores, os invasores criaram ou comprometeram repositórios no GitHub e utilizaram o GitHub Actions como infraestrutura para executar automaticamente códigos maliciosos.

O objetivo era transformar esses workflows em uma plataforma de distribuição de ataques, aproveitando a reputação do GitHub para dificultar bloqueios por soluções de segurança.

Entre as ações identificadas estavam:

  • execução automática de scripts maliciosos;
  • download de cargas adicionais (payloads);
  • tentativa de roubo de credenciais;
  • comunicação com servidores controlados pelos invasores;
  • coleta de informações sobre o ambiente comprometido.

Os pesquisadores observaram centenas de execuções automatizadas durante a campanha, indicando um alto grau de automação.

Servidores cPanel e WHM estavam entre os alvos

A campanha teve como alvo principal servidores que executavam cPanel & WHM, especialmente aqueles que ainda não haviam recebido correções para vulnerabilidades conhecidas.

Após obter acesso inicial, os invasores buscavam:

  • credenciais de provedores de nuvem;
  • chaves SSH;
  • tokens do GitHub;
  • tokens de acesso a APIs;
  • arquivos de configuração;
  • informações administrativas do servidor.

Esses dados podem ser utilizados posteriormente para movimentação lateral, comprometimento de novos sistemas ou acesso a serviços externos.

O uso de plataformas legítimas dificulta a detecção

Uma característica que torna essa campanha mais sofisticada é o uso de uma plataforma amplamente confiável.

Como o GitHub é utilizado diariamente por milhões de desenvolvedores e empresas, muitas organizações permitem conexões com seus domínios sem restrições.

Isso significa que parte do tráfego gerado pelos atacantes pode parecer legítima à primeira vista, reduzindo a probabilidade de bloqueio automático por firewalls e filtros de rede.

Além disso, a criação dinâmica de novos repositórios e workflows dificulta a interrupção definitiva da campanha.

A importância de manter o cPanel atualizado

Embora o GitHub tenha sido utilizado como parte da infraestrutura dos atacantes, o sucesso da campanha dependia, em muitos casos, da existência de servidores vulneráveis.

Nos últimos meses, o cPanel publicou diversas atualizações de segurança corrigindo falhas que poderiam ser exploradas por agentes maliciosos.

Servidores que permanecem sem atualização representam um risco significativamente maior.

Administradores devem verificar regularmente:

  • versão do cPanel;
  • versão do WHM;
  • atualizações do sistema operacional;
  • patches do kernel Linux;
  • versões do Exim;
  • serviços auxiliares instalados.

O roubo de credenciais continua sendo um dos principais objetivos

Ao contrário de ataques destrutivos, muitas campanhas atuais têm como foco principal o roubo de credenciais.

Entre os dados normalmente procurados pelos criminosos estão:

  • tokens do GitHub;
  • credenciais AWS;
  • Google Cloud;
  • Microsoft Azure;
  • chaves SSH;
  • certificados digitais;
  • arquivos .env;
  • senhas armazenadas em scripts.

Essas informações podem permitir novos acessos sem a necessidade de explorar outra vulnerabilidade.

Empresas de hospedagem devem reforçar o monitoramento

Provedores de hospedagem, empresas de cloud computing e administradores de servidores Linux devem aumentar a atenção para atividades incomuns.

Alguns sinais de comprometimento incluem:

  • conexões inesperadas para servidores externos;
  • criação de usuários desconhecidos;
  • novas chaves SSH adicionadas;
  • processos executados automaticamente;
  • alterações em tarefas do cron;
  • consumo anormal de CPU ou rede;
  • downloads automáticos de scripts.

A identificação precoce reduz significativamente os impactos de um eventual comprometimento.

Como reduzir os riscos

Especialistas recomendam uma combinação de atualizações, monitoramento e boas práticas.

1. Atualize o cPanel e o WHM

Sempre mantenha o painel na versão mais recente disponível.

Correções de segurança frequentemente eliminam vulnerabilidades exploradas por campanhas automatizadas.

2. Atualize o sistema operacional

Distribuições como:

  • AlmaLinux;
  • Rocky Linux;
  • CloudLinux;
  • Ubuntu Server;
  • Debian;

devem permanecer totalmente atualizadas.

3. Utilize autenticação multifator (MFA)

Ative MFA para:

  • WHM;
  • cPanel;
  • GitHub;
  • provedores de nuvem;
  • painéis administrativos.

Mesmo que uma senha seja comprometida, a autenticação adicional reduz o risco de invasão.

4. Restrinja acessos SSH

Boas práticas incluem:

  • desabilitar login direto do usuário root;
  • utilizar autenticação por chave pública;
  • alterar a porta padrão (quando apropriado);
  • limitar acessos por firewall;
  • permitir conexões apenas de IPs autorizados.

5. Proteja os tokens

Evite armazenar:

  • chaves de API;
  • tokens;
  • credenciais;
  • senhas;

em repositórios públicos ou arquivos sem proteção.

Sempre utilize mecanismos seguros de gerenciamento de segredos.

6. Monitore logs continuamente

Ferramentas como:

  • Fail2Ban;
  • CSF Firewall;
  • Imunify360;
  • Wazuh;
  • CrowdSec;

podem auxiliar na identificação de atividades suspeitas.

Segurança é um processo contínuo

O episódio demonstra uma mudança importante no cenário das ameaças digitais.

Cada vez mais, os criminosos utilizam serviços legítimos como infraestrutura para seus ataques, dificultando a identificação apenas por listas de bloqueio tradicionais.

Isso reforça a necessidade de uma estratégia de segurança baseada em múltiplas camadas, combinando atualizações frequentes, monitoramento contínuo, autenticação forte e resposta rápida a incidentes.

Conclusão

A campanha que utilizou o GitHub Actions para atacar servidores cPanel & WHM evidencia como ferramentas amplamente adotadas pelo mercado podem ser exploradas por agentes maliciosos quando combinadas com servidores desatualizados ou credenciais expostas. Embora o GitHub não seja a causa da vulnerabilidade, seu uso como infraestrutura de apoio mostra a crescente sofisticação das campanhas cibernéticas.

Para empresas de hospedagem, provedores de VPS, administradores de sistemas e equipes de DevOps, a principal lição é clara: manter o ambiente atualizado, proteger credenciais, monitorar continuamente a infraestrutura e adotar mecanismos de autenticação robustos são medidas essenciais para reduzir a superfície de ataque e aumentar a resiliência contra ameaças cada vez mais automatizadas.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *