La empresa de ciberseguridad Socket detectó una campaña de ataque que incluye 583 flujos de trabajo maliciosos añadidos a 10 paquetes PHP. Estos flujos de trabajo fueron agregados tras un acceso no autorizado a la cuenta de un desarrollador y activan los sistemas runner alojados por GitHub para descargar una carga Linux. Esta carga escanea servidores cPanel y WHM con la vulnerabilidad CVE-2026-41940, recolectando datos sensibles como claves SSH, claves API e información de bases de datos.

Los atacantes ejecutan estos ataques directamente en la infraestructura en la nube de GitHub, no en los sistemas de los usuarios de los paquetes. Este enfoque dificulta el seguimiento de los ataques y representa una táctica distinta a los métodos tradicionales de envenenamiento de paquetes. Cada flujo de trabajo envía los resultados del ataque a un servidor C2 mediante solicitudes HTTP POST, y estos datos se utilizan posteriormente para acceder a otros sistemas.

Además, se descubrió que el mismo grupo de atacantes distribuyó más de 200 repositorios de GitHub con malware basado en Windows. Estos repositorios se disfrazan como integraciones de billeteras criptográficas o trucos para juegos, engañando a los usuarios para que descarguen cargas maliciosas mediante scripts de PowerShell. Estas actividades están vinculadas a un grupo previamente identificado como Water Curse.