攻撃の中核はPHPコード自体にはなく、PHPライブラリはインストールフックや悪意のあるネットワーク活動を持たない無害なままでした 。その代わりに、攻撃者は開発者のソースリポジトリに583の悪意あるGitHub Actionsワークフローファイル(.github/workflows/*.yml)を注入しました。影響を受けた各パッケージバージョンには、55〜62のワークフローファイルが含まれていました 。GitHub Actionsワークフローは、テストの実行やコードのデプロイといった自動化タスクを定義するYAMLファイルです。攻撃者はこの正規の自動化インフラを転用しました。
侵害されたリポジトリのフォークやコピーがワークフローをトリガーすると(例:pushイベント)、悪意のある.ymlファイルはGitHubホステッドのUbuntuランナーに対し、以下の一連の動作を指示しました :
43[.]228[.]157[.]68)からスキャンおよびエクスプロイト用ペイロードをダウンロードこれにより、トリガーされたすべてのワークフローがスキャンおよびエクスプロイトノードと化し、GitHubの無料インフラが分散型攻撃プラットフォームとして利用されました 。
このキャンペーンの標的は、cPanelおよびWebHost Manager(WHM)における重大な脆弱性 CVE-2026-41940 でした 。
cpsrvd基本認証ハンドラにおけるCRLF(キャリッジリターン・ラインフィード)インジェクション脆弱性 。認証されていない攻撃者が、生の改行文字を含む細工されたAuthorizationヘッダーを送信することで、user=rootやhasroot=1などの任意のプロパティをセッションファイルに注入でき、有効なパスワードなしでWHMインターフェースへのルートレベルの管理アクセスを取得できました cPanel/WHMサーバへのエクスプロイトが成功すると、ポストエクスプロイトペイロードは広範囲の認証情報とシークレットを収集するように設計されていました。主な標的は以下の通りです :
これほど多岐にわたる認証情報の窃取は、侵害されたサーバ上に存在する価値あるアクセストークンを、データの種類を問わず日和見的に収奪することを示しています 。
10のPackagistパッケージにおける583のワークフローファイルは、最初の発見に過ぎませんでした。研究者らは、共有されたDNSHookコールバックドメインやコード再利用パターンなどの攻撃者指標を用いて調査を進め、より大規模な操作を明らかにしました :
この大きな乖離は、攻撃者が単一の dinushchathurya アカウントを超えて、さらに多くの開発者アカウントとリポジトリを侵害したことを強く示唆しています 。このキャンペーンは単一障害点によるものではなく、調整された複数アカウントにわたる作戦でした。The Hacker Newsは、2026年5月に発生した別のPackagistサプライチェーン攻撃も報じており、関連する悪意のある要素を含む8つのパッケージが侵害されており、エコシステムの脆弱性をさらに浮き彫りにしています 。
このキャンペーンは、攻撃者のインフラが完全には無力化されていないため、持続的な脅威をもたらします。キャンペーンは以下を通じて継続する可能性があります :
43[.]228[.]157[.]68)が依然として稼働し、積極的にデータを受信している可能性 元の開発者のPackagistアカウントは停止されましたが、最大約16,000もの一致するワークフローファイルが存在するという規模は、この作戦が広範囲にわたる足跡を持ち、完全に根絶することが困難であることを意味します 。
公開された分析に基づき、組織と開発者は今すぐ以下の措置を取る必要があります :
pushまたはworkflow_dispatchトリガーで実行される43[.]228[.]157[.]68)および既知のDNSHookコールバックドメインへのネットワーク接続を検索してください 。.github/workflows/ファイルがないか、開発バージョン(dev-master、dev-main)を特に調べてください。PHPコード自体は無害でも、CI/CD設定内に攻撃が存在する可能性があるためです 。