Serangan rantai pasokan skala besar terungkap pada 22 23 Juli 2026, diawali dengan peretasan akun Packagist developer PHP dinushchathurya. Penyerang menyuntikkan 583 file workflow GitHub Actions berbahaya ke sepuluh repositori, mengubah runner GitHub gratis menjadi botnet terdistribusi.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pada akhir Juli 2026, peneliti keamanan mengungkap kampanye penyalahgunaan rantai pasokan perangkat lunak dan CI/CD dalam skala yang belum pernah terjadi sebelumnya. Penyerang meretas akun seorang developer PHP di Packagist, registry paket PHP utama, dan menggunakannya untuk menyuntikkan ratusan file workflow GitHub Actions berbahaya ke dalam repositori open-source. Tujuannya bukan untuk menginfeksi kode PHP, melainkan untuk mengubah runner CI/CD gratis milik GitHub menjadi botnet terdistribusi dan sekali pakai guna mengeksploitasi kerentanan kritis di cPanel dan WHM, perangkat lunak panel kontrol hosting web yang banyak digunakan .
Berikut rincian kampanye, kerentanan yang dieksploitasi, data yang dicuri, skala operasi, dan langkah pertahanan yang wajib segera Anda lakukan.
Serangan dimulai dengan peretasan akun Packagist milik developer PHP dan DevOps sah bernama dinushchathurya, yang terjadi antara 12-13 Juli 2026 . Packagist dirancang untuk secara otomatis menyinkronkan versi paket dari repositori sumbernya. Fitur ini dipersenjatai oleh penyerang: mereka mendorong versi pengembangan berbahaya 'dev-main' dari semua sepuluh paket yang terkait dengan akun developer tersebut, yang kemudian diserap dan tersedia di Packagist
. Kesepuluh paket tersebut adalah library PHP yang sah, namun serangan ini tidak menargetkan pengguna melalui kode PHP.
Inti serangan bukan terletak pada kode PHP-nya; library PHP tetap jinak tanpa kait instalasi atau aktivitas jaringan berbahaya . Sebaliknya, penyerang menyuntikkan 583 file workflow GitHub Actions berbahaya (
.github/workflows/*.yml) ke dalam repositori sumber developer tersebut. Setiap versi paket yang terkena dampak berisi antara 55 hingga 62 file workflow ini . Workflow GitHub Actions adalah file YAML yang mendefinisikan tugas otomatis, seperti menjalankan tes atau men-deploy kode. Penyerang menggunakan kembali infrastruktur otomatisasi yang sah ini.
Setelah fork atau salinan repositori yang disusupi memicu sebuah workflow (misalnya, pada peristiwa push), file .yml berbahaya tersebut memerintahkan runner Ubuntu yang dihosting GitHub untuk :
43[.]228[.]157[.]68.Ini secara efektif mengubah setiap workflow yang terpicu menjadi node pemindaian dan eksploitasi, menggunakan infrastruktur gratis GitHub sebagai platform terdistribusi untuk serangan .
Target kampanye ini adalah CVE-2026-41940, sebuah kerentanan kritis di cPanel dan WebHost Manager (WHM) .
cpsrvd Authorization yang dibuat-buat berisi karakter baris baru mentah. Ini memungkinkan mereka menyuntikkan properti arbitrer ke dalam file sesi, seperti user=root dan hasroot=1, yang secara efektif memberi mereka akses administratif tingkat root ke antarmuka WHM tanpa kata sandi yang valid Setelah eksploitasi berhasil di server cPanel/WHM yang disusupi, payload pasca-eksploitasi dirancang untuk memanen berbagai macam kredensial dan rahasia. Target utama meliputi :
Pencurian berbagai macam kredensial ini menunjukkan upaya pengambilan data secara oportunistik dan agnostik untuk token akses berharga apa pun yang ada di server yang disusupi .
583 file workflow dalam 10 paket Packagist hanyalah awal dari penemuan. Dengan berpindah pada indikator penyerang seperti domain callback DNSHook bersama dan pola penggunaan ulang kode, peneliti mengungkap operasi yang jauh lebih besar :
Perbedaan besar ini sangat menunjukkan bahwa penyerang telah membobol lebih banyak akun dan repositori developer di luar akun dinushchathurya saja . Kampanye ini bukanlah kegagalan satu titik, melainkan operasi multi-akun yang terkoordinasi. The Hacker News melaporkan serangan rantai pasokan Packagist terpisah yang terjadi lebih awal pada Mei 2026 yang membobol 8 paket dengan elemen berbahaya terkait
, yang semakin menyoroti kerentanan ekosistem ini.
Kampanye ini menimbulkan ancaman persisten karena infrastruktur penyerang tidak sepenuhnya dinetralisir. Kampanye dapat berlanjut melalui :
43[.]228[.]157[.]68) mungkin masih beroperasi dan secara aktif menerima data Meskipun akun Packagist developer asli telah ditangguhkan, skala besar file workflow yang cocok (hingga ~16.000) berarti operasi ini memiliki jejak yang luas dan sulit untuk diberantas sepenuhnya .
Berdasarkan analisis yang dipublikasikan, organisasi dan developer harus segera mengambil tindakan berikut :
push atau workflow_dispatch tanpa tinjauan manual.43[.]228[.]157[.]68) dan domain callback DNSHook yang diketahui .github/workflows/ yang tidak terduga, karena kode PHP-nya sendiri mungkin bersih sementara serangan hidup sepenuhnya di konfigurasi CI/CD Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Serangan rantai pasokan skala besar terungkap pada 22 23 Juli 2026, diawali dengan peretasan akun Packagist developer PHP dinushchathurya.
Serangan rantai pasokan skala besar terungkap pada 22 23 Juli 2026, diawali dengan peretasan akun Packagist developer PHP dinushchathurya. Penyerang menyuntikkan 583 file workflow GitHub Actions berbahaya ke sepuluh repositori, mengubah runner GitHub gratis menjadi botnet terdistribusi.
Target eksploitasi adalah CVE 2026 41940, celah bypass autentikasi pre auth di cPanel & WHM dengan skor CVSS 9,8, yang sudah diperbaiki pada 28 April 2026.