Giriş
Son günlerde siber güvenlik araştırmacıları, GitHub üzerinde ele geçirilmiş depoları kullanarak cPanel ve WHM (Web Host Manager) hedef alan büyük ölçekli bir saldırı kampanyasını ortaya çıkardılar. Bu durum, yazılım güvenliği ve tedarik zinciri saldırıları açısından ciddi endişelere yol açmakta.
Saldırı Nasıl Çalışıyor?
Saldırı, 12-13 Temmuz 2026 tarihlerinde, meşru bir PHP ve DevOps geliştiricisi olan dinushchathurya ile ilişkilendirilen 10 paket üzerindeki kötü niyetli Packagist geliştirme versiyonları aracılığıyla gerçekleştirilmiştir. Affected Packagist paketleri şunlardır:
- dinushchathurya/nationality-list
- dinushchathurya/srilankan-divisional-secretariats
- dinushchathurya/srilankan-gn-divisions
- dinushchathurya/srilankan-local-authorities
- dinushchathurya/srilankan-mobile-number-validator
- dinushchathurya/srilankan-state-hospitals
- dinushchathurya/srilankan-universities
- dinushchathurya/uk-mobile-number-validator
- dinushchathurya/uk-post-code
- dinushchathurya/websmslk
Araştırmalara göre, saldırganlar ele geçirilen geliştirici hesabına birçok kötü niyetli GitHub Actions iş akışları eklemişlerdir. Bu iş akışları, bir depo itme (push) işlemi veya manuel çalıştırma ile tetiklendiğinde, GitHub sunucularında çalışan sistemler başlatmakta, kötü niyetli bir Linux payload’unu indirmekte ve CVE-2026-41940 zafiyetinden istifade ederek zayıf cPanel ve WHM sunucularını taramaktadır.
Etkilenen Sistemler
Zafiyet, uzaktan saldırganların kontrol paneli üzerinde yükseltilmiş erişim sağlamasına neden olan bir kimlik doğrulama atlama (authentication bypass) açığıdır. Saldırı sonrası, toplanan gizli bilgilerin arasında şunlar bulunmaktadır:
- Kullanıcı kimlik bilgileri
- Ayarlara yönelik dosyalar
- Çevre değişkenleri
- Veritabanı erişimi
- SSH anahtarları
- Git tokenleri
- Bulut anahtarları
- Ödeme hizmeti kimlik bilgileri
- Ve diğer değerli sırlar
Saldırganın geliştirici hesabına nasıl yetkisiz erişim sağladığı ise belirsizliğini korumaktadır.
Çözüm ve Korunma
Kampanya, sadece bir PHP geliştiricisinin etkinlikleri ile sınırlı kalmayıp, daha geniş bir tehdit aktarımının işaretlerini taşımaktadır. Socket firması, bu durumu, “fırsatçı sunucu tarafı kimlik bilgisi hırsızlığı operasyonu” olarak nitelendiriyor. Bunu önlemek için yapılması gerekenler:
- Tüm depolarınızı gözden geçirin ve herhangi bir meşru olmayan değişiklik olup olmadığını kontrol edin.
- Güvenlik duvarı ayarlarınızı gözden geçirerek gereksiz portları kapatın.
- CVE-2026-41940 için gerekli düzeltmeleri ve güncellemeleri uygulayın.
- Geliştirici hesaplarınızın güvenliğini artırmak amacıyla güçlü parola ve iki faktörlü kimlik doğrulama (2FA) kullanımını zorunlu kılın.
Sistemlerinizde bu güvenlik önlemlerini bir an önce almanız, olası saldırılara karşı koruma sağlayacaktır.


