.github/workflows/*.ymlברגע שעותק (fork) או העתק של המאגר שנפרץ הפעיל workflow (למשל, באירוע push), קובץ ה-.yml הזדוני הורה לשרת Ubuntu המארח של GitHub לבצע את הפעולות הבאות :
43[.]228[.]157[.]68.זה הפך למעשה כל workflow שהופעל לצומת סריקה וניצול, תוך שימוש בתשתית החינמית של GitHub כפלטפורמה מבוזרת למתקפה .
cpsrvd Authorization מהונדסת המכילה תווי שורה חדשה גולמיים. זה איפשר לו להזריק מאפיינים שרירותיים לקובץ סשן, כגון user=root ו-hasroot=1, ובכך להעניק לו גישת ניהול מלאת הרשאות (root) לממשק WHM ללא סיסמה תקפה לאחר שהניצול הצליח בשרת cPanel/WHM שנפרץ, ה- payload שלאחר הניצול תוכנן לאסוף מגוון רחב של אישורים וסודות. היעדים העיקריים כללו :
גניבת מגוון כה רחב של אישורים מעידה על חטיפה אופורטוניסטית וחסרת הבחנה של כל טוקן גישה בעל ערך שנמצא בשרת שנפרץ .
583 קבצי ה-workflow בעשר חבילות Packagist היו רק תגלית ראשונית. על ידי מעבר לאינדיקטורים של התוקף, כגון דומיין Callback DNSHook משותף ודפוסי שימוש חוזר בקוד, חוקרים חשפו פעולה רחבה הרבה יותר :
הפער העצום הזה מצביע מאוד על כך שהתוקפים פרצו לחשבונות מפתחים ומאגרים רבים נוספים מעבר לחשבון dinushchathurya הבודד . המתקפה לא הייתה כשל נקודתי בודד, אלא פעולה מתואמת ורב-חשבונות. The Hacker News דיווח על מתקפת שרשרת אספקה נפרדת ומוקדמת יותר על Packagist במאי 2026, שפגעה ב-8 חבילות עם אלמנטים זדוניים קשורים
, מה שמדגיש עוד יותר את הפגיעות של המערכת האקולוגית.
43[.]228[.]157[.]68) עדיין פעיל ומקבל נתונים באופן פעיל בעוד שחשבון Packagist של המפתח המקורי הושעה, היקף קבצי ה-workflow התואמים (עד כ-16,000) פירושו שלמבצע יש טביעת רגל רחבה שקשה לחסל לחלוטין .
push או workflow_dispatch ללא בדיקה ידנית.43[.]228[.]157[.]68) ולדומיין ה-Callback DNSHook הידוע .github/workflows/ לא צפויים, מכיוון שקוד PHP עצמו עשוי להיות נקי בעוד שהמתקפה חיה כולה בתצורת ה-CI/CD