Hyökkäyksen ydin ei ollut PHP-koodissa; PHP-kirjastot pysyivät vaarattomina . Sen sijaan hyökkääjät lisäsivät 583 haitallista GitHub Actions -työnkulkutiedostoa (
.github/workflows/*.yml) kehittäjän lähderepositorioihin. Jokainen saastutettu pakettiversio sisälsi 55–62 tällaista tiedostoa . GitHub Actions -työnkulut ovat YAML-tiedostoja, jotka määrittelevät automaattisia tehtäviä. Hyökkääjät ohjasivat tätä legitiimiä automatisointi-infrastruktuuria omiin tarkoituksiinsa.
Kun forkkaus tai kopio vaarannetusta repositoriosta käynnisti työnkulun (esimerkiksi push-tapahtuman yhteydessä), haitallinen .yml-tiedosto ohjeisti GitHubin Ubuntu-ajuria :
43[.]228[.]157[.]68.Tämä muutti jokaisen käynnistetyn työnkulun skannaus- ja hyväksikäyttösolmuksi, käyttäen GitHubin ilmaista infrastruktuuria hajautettuna hyökkäysalustana .
Kampanjan kohteena oli CVE-2026-41940, kriittinen haavoittuvuus cPanelissa ja WebHost Managerissa (WHM) .
cpsrvd-palvelun perusautentikointikäsittelijässä Authorization-otsikon, joka sisältää raakoja rivinvaihtomerkkejä. Tämä mahdollistaa mielivaltaisten ominaisuuksien injektoinnin istuntotiedostoon, kuten user=root ja hasroot=1, jolloin hyökkääjä saa pääkäyttäjän oikeudet WHM-liittymään ilman salasanaa Hyökkäyksen onnistuessa varastettiin laaja valikoima tunnuksia ja salaisuuksia. Ensisijaisia kohteita olivat :
Näin laaja tunnusten varastaminen viittaa tieto-agnostiseen, opportunistiseen yritykseen kerätä kaikki arvokkaat pääsytunnukset vaarannetusta palvelimesta .
583 työnkulkutiedostoa 10 Packagist-paketissa olivat vasta alkua. Tutkimalla hyökkääjien indikaattoreita, kuten jaettua DNSHook-paluuosoitetta ja koodin uudelleenkäyttömalleja, tutkijat paljastivat paljon laajemman operaation :
Tämä valtava ero viittaa vahvasti siihen, että hyökkääjät vaaransivat paljon enemmän kehittäjätilejä ja repositorioita kuin pelkän dinushchathurya-tilin . Kyse ei ollut yhden pisteen epäonnistumisesta, vaan koordinoidusta, useita tilejä käsittävästä operaatiosta. The Hacker News raportoi jo toukokuussa 2026 erillisestä Packagist-toimitusketjuhyökkäyksestä, jossa vaarantui 8 pakettia ja jossa oli samankaltaisia haitallisia elementtejä
. Tämä korostaa ekosysteemin haavoittuvuutta.
Kampanja on jatkuva uhka, koska hyökkääjän infrastruktuuria ei ole täysin neutraloitu. Kampanja saattaa jatkua :
43[.]228[.]157[.]68) saattaa olla edelleen toiminnassa ja vastaanottaa aktiivisesti tietoa Vaikka alkuperäisen kehittäjän Packagist-tili on jäädytetty, kampanjan laaja jalanjälki (jopa ~16 000 työnkulkutiedostoa) tarkoittaa, että sitä on vaikea hävittää kokonaan .
Julkaistun analyysin perusteella organisaatioiden ja kehittäjien tulisi toimia välittömästi seuraavasti :
push- tai workflow_dispatch-tapahtumien yhteydessä ilman manuaalista tarkistusta.43[.]228[.]157[.]68) ja tunnettuun DNSHook-paluuosoitteeseen .github/workflows/-tiedostojen varalta, sillä PHP-koodi saattaa olla puhdas, mutta hyökkäys piilee kokonaan CI/CD-asetuksissa