.github/workflows/*.yml侵害されたリポジトリのフォークやコピーがワークフローをトリガーすると(例:pushイベント)、悪意のある.ymlファイルはGitHubホステッドのUbuntuランナーに対し、以下の一連の動作を指示しました :
43[.]228[.]157[.]68)からスキャンおよびエクスプロイト用ペイロードをダウンロードcpsrvd基本認証ハンドラにおけるCRLF(キャリッジリターン・ラインフィード)インジェクション脆弱性 Authorizationヘッダーを送信することで、user=rootやhasroot=1などの任意のプロパティをセッションファイルに注入でき、有効なパスワードなしでWHMインターフェースへのルートレベルの管理アクセスを取得できました 10のPackagistパッケージにおける583のワークフローファイルは、最初の発見に過ぎませんでした。研究者らは、共有されたDNSHookコールバックドメインやコード再利用パターンなどの攻撃者指標を用いて調査を進め、より大規模な操作を明らかにしました :
この大きな乖離は、攻撃者が単一の dinushchathurya アカウントを超えて、さらに多くの開発者アカウントとリポジトリを侵害したことを強く示唆しています 。このキャンペーンは単一障害点によるものではなく、調整された複数アカウントにわたる作戦でした。The Hacker Newsは、2026年5月に発生した別のPackagistサプライチェーン攻撃も報じており、関連する悪意のある要素を含む8つのパッケージが侵害されており、エコシステムの脆弱性をさらに浮き彫りにしています
。
元の開発者のPackagistアカウントは停止されましたが、最大約16,000もの一致するワークフローファイルが存在するという規模は、この作戦が広範囲にわたる足跡を持ち、完全に根絶することが困難であることを意味します 。
pushまたはworkflow_dispatchトリガーで実行される43[.]228[.]157[.]68)および既知のDNSHookコールバックドメインへのネットワーク接続を検索してください .github/workflows/ファイルがないか、開発バージョン(dev-master、dev-main)を特に調べてください。PHPコード自体は無害でも、CI/CD設定内に攻撃が存在する可能性があるためです