Une campagne de grande envergure, révélée les 22 et 23 juillet 2026, a compromis le compte Packagist du développeur PHP dinushchathurya, permettant aux attaquants d'injecter 583 fichiers de workflow GitHub Actions mal... Les workflows transformaient les runners Ubuntu gratuits de GitHub en nœuds d'un botnet distribu...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Fin juillet 2026, des chercheurs en sécurité ont révélé une campagne de compromission de la chaîne d'approvisionnement logicielle et d'abus de CI/CD d'une ampleur sans précédent. Les attaquants ont piraté le compte Packagist d'un développeur PHP et l'ont utilisé pour injecter des centaines de fichiers de workflow GitHub Actions malveillants dans des dépôts open source . L'objectif n'était pas d'infecter du code PHP, mais de transformer les runners CI/CD gratuits de GitHub en un botnet distribué et jetable afin d'exploiter une vulnérabilité critique de cPanel et WHM, le logiciel de panneau de contrôle d'hébergement web très répandu
.
Voici une analyse détaillée de la campagne, de la vulnérabilité exploitée, des données volées, de l'ampleur réelle de l'opération et des mesures défensives à appliquer d'urgence.
L'attaque a débuté par la compromission du compte Packagist d'un développeur PHP et DevOps légitime, dinushchathurya, entre le 12 et le 13 juillet 2026 . Packagist est conçu pour synchroniser automatiquement les versions de paquets depuis leurs dépôts source. Cette fonctionnalité a été exploitée : les attaquants ont poussé des versions de développement "dev-main" malveillantes de la totalité des dix paquets associés au compte du développeur, que Packagist a ensuite ingérées et rendues disponibles
. Les dix paquets étaient des bibliothèques PHP légitimes, mais l'attaque ne ciblait pas leurs utilisateurs à travers le code PHP.
Le cœur de l'attaque ne résidait pas dans le code PHP lui-même ; les bibliothèques PHP sont restées bénignes, sans hooks d'installation ni activité réseau malveillante . À la place, les attaquants ont injecté 583 fichiers de workflow GitHub Actions malveillants (
.github/workflows/*.yml) dans les dépôts source du développeur. Chaque version de paquet affectée contenait entre 55 et 62 de ces fichiers . Les workflows GitHub Actions sont des fichiers YAML qui définissent des tâches automatisées, comme l'exécution de tests ou le déploiement de code. Les attaquants ont détourné cette infrastructure d'automatisation légitime.
Lorsqu'un fork ou une copie du dépôt compromis déclenchait un workflow (par exemple, lors d'un événement push), le fichier .yml malveillant ordonnait au runner Ubuntu hébergé par GitHub de :
43[.]228[.]157[.]68.Cela transformait efficacement chaque workflow déclenché en un nœud de scan et d'exploitation, utilisant l'infrastructure gratuite de GitHub comme plateforme distribuée pour l'attaque .
La cible de la campagne était CVE-2026-41940, une vulnérabilité critique dans cPanel et WebHost Manager (WHM) .
cpsrvd Authorization contrefait contenant des caractères de nouvelle ligne bruts. Cela lui permettait d'injecter des propriétés arbitraires dans un fichier de session, telles que user=root et hasroot=1, lui accordant ainsi un accès administratif de niveau root à l'interface WHM sans mot de passe valide Une fois l'exploit réussi sur un serveur cPanel/WHM compromis, la charge utile post-exploitation était conçue pour récolter un large éventail d'identifiants et de secrets. Les cibles principales comprenaient :
Le vol d'une gamme aussi large d'identifiants indique une collecte opportuniste et indifférente aux données, visant tout token d'accès de valeur présent sur le serveur compromis .
Les 583 fichiers de workflow dans les 10 paquets Packagist n'étaient que la découverte initiale. En pivotant sur des indicateurs des attaquants, comme un domaine de callback DNSHook partagé et des modèles de réutilisation de code, les chercheurs ont découvert une opération beaucoup plus vaste :
Cet écart massif suggère fortement que les attaquants ont compromis de nombreux autres comptes et dépôts de développeurs au-delà du seul compte dinushchathurya . La campagne n'était pas un incident isolé mais une opération coordonnée multi-comptes. The Hacker News a rapporté une autre attaque distincte sur la chaîne d'approvisionnement de Packagist en mai 2026, compromettant 8 paquets avec des éléments malveillants connexes
, soulignant davantage la vulnérabilité de l'écosystème.
La campagne représente une menace persistante car l'infrastructure des attaquants n'est pas entièrement neutralisée. La campagne pourrait se poursuivre via :
43[.]228[.]157[.]68) peut toujours être opérationnel et recevoir activement des données Bien que le compte Packagist du développeur original ait été suspendu, l'ampleur des fichiers de workflow correspondants (jusqu'à ~16 000) signifie que l'opération a une large empreinte difficile à éradiquer complètement .
Sur la base de l'analyse publiée, les organisations et les développeurs doivent prendre les mesures suivantes immédiatement :
push ou workflow_dispatch sans examen manuel.43[.]228[.]157[.]68) et le domaine de callback DNSHook connu .github/workflows/ inattendus, car le code PHP lui-même peut être propre tandis que l'attaque réside entièrement dans la configuration CI/CD Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Une campagne de grande envergure, révélée les 22 et 23 juillet 2026, a compromis le compte Packagist du développeur PHP dinushchathurya, permettant aux attaquants d'injecter 583 fichiers de workflow GitHub Actions mal...
Une campagne de grande envergure, révélée les 22 et 23 juillet 2026, a compromis le compte Packagist du développeur PHP dinushchathurya, permettant aux attaquants d'injecter 583 fichiers de workflow GitHub Actions mal... Les workflows transformaient les runners Ubuntu gratuits de GitHub en nœuds d'un botnet distribué pour scanner Internet, exploiter automatiquement la vulnérabilité CVE 2026 41940 (contournement d'authentification dans...
Les données dérobées incluent des clés AWS, des tokens GitHub et GitLab, des clés API OpenAI et Google, des clés Stripe, des identifiants de services email, des clés SSH et des mots de passe de bases de données.