A finales de julio de 2026, investigadores de seguridad revelaron una campaña de abuso de la cadena de suministro y CI/CD de una magnitud sin precedentes. Los atacantes comprometieron la cuenta de un desarrollador de PHP en Packagist, el principal registro de paquetes de PHP, y la utilizaron para inyectar cientos de archivos de workflow maliciosos de GitHub Actions en repositorios de código abierto. El objetivo no era infectar el código PHP, sino convertir los runners de CI/CD gratuitos de GitHub en una botnet distribuida y desechable para explotar una vulnerabilidad crítica en cPanel y WHM, el panel de control de hosting web más utilizado del mundo .
Aquí tienes un desglose de la campaña, la vulnerabilidad que explotó, lo que se robó, la escala real de la operación y las defensas que debes implementar ahora.
El ataque comenzó con el compromiso de la cuenta de Packagist del desarrollador legítimo de PHP y DevOps, dinushchathurya, entre el 12 y el 13 de julio de 2026 . Packagist está diseñado para sincronizar automáticamente las versiones de los paquetes desde sus repositorios fuente. Los atacantes weaponizaron esta función: publicaron versiones de desarrollo "dev-main" maliciosas de todos los diez paquetes asociados con la cuenta del desarrollador, que Packagist incorporó y puso a disposición
. Los diez paquetes eran bibliotecas PHP legítimas, pero el ataque no se dirigía a sus usuarios a través del código PHP.
El núcleo del ataque no estaba en el código PHP; las bibliotecas PHP permanecían benignas, sin hooks de instalación ni actividad de red maliciosa . En su lugar, los atacantes inyectaron 583 archivos de workflow maliciosos de GitHub Actions (
.github/workflows/*.yml) en los repositorios fuente del desarrollador. Cada versión de paquete afectada contenía entre 55 y 62 de estos archivos de workflow . Los workflows de GitHub Actions son archivos YAML que definen tareas automatizadas, como ejecutar pruebas o desplegar código. Los atacantes reutilizaron esta infraestructura de automatización legítima.
Una vez que una bifurcación o copia del repositorio comprometido activaba un workflow (por ejemplo, en un evento push), el archivo .yml malicioso indicaba al runner de Ubuntu alojado en GitHub que :
43[.]228[.]157[.]68.Esto convertía efectivamente cada workflow activado en un nodo de escaneo y explotación, utilizando la infraestructura gratuita de GitHub como plataforma distribuida para el ataque .
El objetivo de la campaña era CVE-2026-41940, una vulnerabilidad crítica en cPanel y WebHost Manager (WHM) .
cpsrvd Authorization manipulada que contenía caracteres de nueva línea en crudo. Esto les permitía inyectar propiedades arbitrarias en un archivo de sesión, como user=root y , otorgándoles efectivamente acceso administrativo de nivel root a la interfaz de WHM sin una contraseña válida .Una vez que el exploit tenía éxito en un servidor cPanel/WHM comprometido, el payload de post-explotación estaba diseñado para cosechar una amplia gama de credenciales y secretos. Los objetivos principales incluían :
El robo de una gama tan amplia de credenciales indica una captura oportunista y agnóstica de datos, buscando cualquier token de acceso valioso presente en el servidor comprometido .
Los 583 archivos de workflow en los 10 paquetes de Packagist fueron solo el descubrimiento inicial. Al pivotar sobre indicadores de los atacantes, como un dominio de callback DNSHook compartido y patrones de reutilización de código, los investigadores descubrieron una operación mucho más grande :
Esta enorme discrepancia sugiere firmemente que los atacantes comprometieron muchas más cuentas de desarrolladores y repositorios más allá de la única cuenta de dinushchathurya . La campaña no fue un fallo de un solo punto, sino una operación coordinada de múltiples cuentas. The Hacker News informó de un ataque separado y anterior a la cadena de suministro de Packagist en mayo de 2026 que comprometió 8 paquetes con elementos maliciosos relacionados
, lo que subraya aún más la vulnerabilidad del ecosistema.
La campaña plantea una amenaza persistente porque la infraestructura de los atacantes no está completamente neutralizada. La campaña puede continuar a través de :
43[.]228[.]157[.]68) puede seguir operativo y recibiendo datos activamente Si bien la cuenta de Packagist del desarrollador original ha sido suspendida, la enorme escala de archivos de workflow coincidentes (hasta ~16.000) significa que la operación tiene una huella amplia que es difícil de erradicar por completo .
Según el análisis publicado, las organizaciones y los desarrolladores deben tomar las siguientes medidas de inmediato :
push o workflow_dispatch sin revisión manual.43[.]228[.]157[.]68) y el dominio de callback DNSHook conocido Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Una campaña masiva de ataque a la cadena de suministro, revelada el 22 y 23 de julio de 2026, comprometió la cuenta de Packagist del desarrollador PHP dinushchathurya para inyectar 583 archivos de workflow de GitHub A...
Una campaña masiva de ataque a la cadena de suministro, revelada el 22 y 23 de julio de 2026, comprometió la cuenta de Packagist del desarrollador PHP dinushchathurya para inyectar 583 archivos de workflow de GitHub A... Los workflows convertían los runners gratuitos de GitHub en una botnet distribuida y desechable que escaneaba internet en busca de servidores cPanel y WHM vulnerables que ejecutaban CVE 2026 41940 (CVSS 9.8).
La vulnerabilidad, un bypass de autenticación pre auth, permitía a atacantes no autenticados obtener acceso root al panel de control de cPanel sin contraseña.
hasroot=1.github/workflows/ inesperados, ya que el código PHP en sí mismo puede estar limpio mientras que el ataque reside completamente en la configuración de CI/CD