Siber güvenlik firması Socket, 10 PHP paketine eklenen 583 adet zararlı GitHub Actions iş akışı ile bir saldırı kampanyasını tespit etti. Bu iş akışları, geliştiricinin hesabına yapılan yetkisiz erişimle eklenmişti ve her biri, GitHub'ın barındırdığı runner sistemlerini tetikleyerek bir Linux yükünü indiriyor. Bu yük, CVE-2026-41940 güvenlik açığına sahip cPanel ve WHM sunucularını tarıyor ve SSH anahtarları, API anahtarları, veritabanı bilgileri gibi hassas verileri topluyor.

Saldırganlar, bu saldırıları doğrudan paket kullanıcılarının sistemlerinde değil, GitHub'ın kendi bulut altyapısında yürütüyor. Bu yöntem, saldırıların izlenmesini zorlaştırıyor ve geleneksel paket zehirleme yöntemlerinden farklı bir taktik kullanıyor. Her bir iş akışı, saldırı sonuçlarını bir C2 sunucusuna HTTP POST istekleriyle gönderiyor ve bu veriler, daha sonra başka sistemlere erişim için kullanılıyor.

Ayrıca, aynı saldırgan grubunun 200'den fazla GitHub deposunda Windows tabanlı kötü amaçlı yazılım dağıttığı da tespit edildi. Bu depolar, kripto cüzdan entegrasyonları veya oyun hileleri gibi görünerek kullanıcıları kandırıyor ve PowerShell betikleri aracılığıyla zararlı yükleri indiriyor. Bu faaliyetler, daha önce Water Curse olarak tanımlanan bir grupla bağlantılı olarak görülüyor.