ליבת המתקפה לא הייתה בקוד ה-PHP עצמו; הספריות נותרו תמימות ללא הוקי התקנה או פעילות רשת זדונית . במקום זאת, התוקפים החדירו 583 קבצי GitHub Actions workflow זדוניים (קובצי .github/workflows/*.yml) לתוך מאגרי המקור של המפתח. כל גרסת חבילה מושפעת הכילה בין 55 ל-62 קובצי workflow כאלה . GitHub Actions workflows הם קובצי YAML המגדירים משימות אוטומטיות, כמו הרצת בדיקות או פריסת קוד. התוקפים ניצלו את תשתית האוטומציה הלגיטימית הזו למטרותיהם.
ברגע שעותק (fork) או העתק של המאגר שנפרץ הפעיל workflow (למשל, באירוע push), קובץ ה-.yml הזדוני הורה לשרת Ubuntu המארח של GitHub לבצע את הפעולות הבאות :
43[.]228[.]157[.]68.זה הפך למעשה כל workflow שהופעל לצומת סריקה וניצול, תוך שימוש בתשתית החינמית של GitHub כפלטפורמה מבוזרת למתקפה .
מטרת המתקפה הייתה CVE-2026-41940, פגיעות קריטית ב-cPanel וב-WebHost Manager (WHM) .
cpsrvd . תוקף לא מאומת יכול היה לשלוח כותרת Authorization מהונדסת המכילה תווי שורה חדשה גולמיים. זה איפשר לו להזריק מאפיינים שרירותיים לקובץ סשן, כגון user=root ו-hasroot=1, ובכך להעניק לו גישת ניהול מלאת הרשאות (root) לממשק WHM ללא סיסמה תקפה .לאחר שהניצול הצליח בשרת cPanel/WHM שנפרץ, ה- payload שלאחר הניצול תוכנן לאסוף מגוון רחב של אישורים וסודות. היעדים העיקריים כללו :
גניבת מגוון כה רחב של אישורים מעידה על חטיפה אופורטוניסטית וחסרת הבחנה של כל טוקן גישה בעל ערך שנמצא בשרת שנפרץ .
583 קבצי ה-workflow בעשר חבילות Packagist היו רק תגלית ראשונית. על ידי מעבר לאינדיקטורים של התוקף, כגון דומיין Callback DNSHook משותף ודפוסי שימוש חוזר בקוד, חוקרים חשפו פעולה רחבה הרבה יותר :
הפער העצום הזה מצביע מאוד על כך שהתוקפים פרצו לחשבונות מפתחים ומאגרים רבים נוספים מעבר לחשבון dinushchathurya הבודד . המתקפה לא הייתה כשל נקודתי בודד, אלא פעולה מתואמת ורב-חשבונות. The Hacker News דיווח על מתקפת שרשרת אספקה נפרדת ומוקדמת יותר על Packagist במאי 2026, שפגעה ב-8 חבילות עם אלמנטים זדוניים קשורים , מה שמדגיש עוד יותר את הפגיעות של המערכת האקולוגית.
המתקפה מהווה איום מתמשך מכיוון שהתשתית של התוקף לא נוטרלה לחלוטין. ייתכן שהמתקפה תימשך באמצעות :
43[.]228[.]157[.]68) עדיין פעיל ומקבל נתונים באופן פעיל .בעוד שחשבון Packagist של המפתח המקורי הושעה, היקף קבצי ה-workflow התואמים (עד כ-16,000) פירושו שלמבצע יש טביעת רגל רחבה שקשה לחסל לחלוטין .
בהתבסס על הניתוח שפורסם, ארגונים ומפתחים צריכים לנקוט בפעולות הבאות באופן מיידי :
push או workflow_dispatch ללא בדיקה ידנית.43[.]228[.]157[.]68) ולדומיין ה-Callback DNSHook הידוע ..github/workflows/ לא צפויים, מכיוון שקוד PHP עצמו עשוי להיות נקי בעוד שהמתקפה חיה כולה בתצורת ה-CI/CD .