Serangan bermula dengan penjejasan akaun Packagist milik pembangun PHP dan DevOps yang sah, dinushchathurya, antara 12 dan 13 Julai 2026 . Packagist direka untuk menyegerakkan versi pakej secara automatik dari repositori sumber. Ciri ini telah dipersenjatai: penyerang menolak versi pembangunan "dev-main" berniat jahat bagi kesemua sepuluh pakej yang dikaitkan dengan akaun pembangun tersebut, yang kemudiannya diserap dan disediakan oleh Packagist .
Teras serangan bukan pada kod PHP itu sendiri; pustaka PHP kekal tidak berbahaya tanpa cangkuk pemasangan atau aktiviti rangkaian berniat jahat . Sebaliknya, penyerang menyuntik 583 fail workflow GitHub Actions berniat jahat (.github/workflows/*.yml) ke dalam repositori sumber pembangun. Setiap versi pakej yang terjejas mengandungi antara 55 dan 62 fail workflow ini . Workflow GitHub Actions ialah fail YAML yang mentakrifkan tugas automatik, seperti menjalankan ujian atau menggunakan kod. Penyerang menggunakan semula infrastruktur automasi yang sah ini untuk tujuan jahat.
Sebaik sahaja fork atau salinan repositori terjejas mencetuskan workflow (contohnya, pada acara push), fail .yml berniat jahat mengarahkan runner Ubuntu yang dihoskan GitHub untuk :
43[.]228[.]157[.]68.Ini secara efektif mengubah setiap workflow yang dicetuskan menjadi nod pengimbasan dan eksploitasi, menggunakan infrastruktur percuma GitHub sebagai platform teragih untuk serangan .
Sasaran kempen ini ialah CVE-2026-41940, kelemahan kritikal dalam cPanel dan WebHost Manager (WHM) .
cpsrvd . Penyerang yang tidak disahkan boleh menghantar header Authorization yang direka mengandungi aksara baris baharu mentah. Ini membolehkan mereka menyuntik sifat sewenang-wenangnya ke dalam fail sesi, seperti user=root dan hasroot=1, secara efektif memberikan mereka akses pentadbiran peringkat root ke antara muka WHM tanpa kata laluan yang sah .Sebaik sahaja eksploitasi berjaya pada pelayan cPanel/WHM yang terjejas, muatan pasca-eksploitasi direka untuk menuai pelbagai jenis kredensial dan rahsia. Sasaran utama termasuk :
Kecurian pelbagai jenis kredensial ini menunjukkan operasi 'ambil semua yang bernilai' yang tidak memilih dan oportunistik .
583 fail workflow dalam 10 pakej Packagist hanyalah penemuan awal. Dengan beralih pada petunjuk penyerang seperti domain panggil balik DNSHook kongsi dan corak penggunaan semula kod, penyelidik menemui operasi yang jauh lebih besar :
Jurang besar ini menunjukkan dengan kuat bahawa penyerang menjejaskan banyak lagi akaun dan repositori pembangun di luar akaun tunggal dinushchathurya . Kempen ini bukan kegagalan satu titik tetapi operasi pelbagai akaun yang diselaraskan. The Hacker News melaporkan serangan rantaian bekalan Packagist berasingan yang lebih awal pada Mei 2026 yang menjejaskan 8 pakej dengan elemen berniat jahat yang berkaitan , seterusnya menonjolkan kerentanan ekosistem.
Kempen ini menimbulkan ancaman berterusan kerana infrastruktur penyerang tidak sepenuhnya dineutralkan. Kempen mungkin berterusan melalui :
43[.]228[.]157[.]68) mungkin masih beroperasi dan menerima data secara aktif .Walaupun akaun Packagist pembangun asal telah digantung, skala besar fail workflow yang sepadan (sehingga ~16,000) bermakna operasi ini mempunyai jejak yang luas yang sukar untuk dihapuskan sepenuhnya .
Berdasarkan analisis yang diterbitkan, organisasi dan pembangun harus mengambil tindakan berikut dengan segera :
push atau workflow_dispatch tanpa semakan manual.43[.]228[.]157[.]68) dan domain panggil balik DNSHook yang diketahui ..github/workflows/ yang tidak dijangka, kerana kod PHP itu sendiri mungkin bersih sementara serangan hidup sepenuhnya dalam konfigurasi CI/CD .