Serangan rantaian bekalan berskala besar yang didedahkan pada 22 23 Julai 2026, menjejaskan akaun Packagist pembangun PHP dinushchathurya, membenarkan penyerang menyuntik 583 fail workflow GitHub Actions berniat jahat... Fail workflow ini mengarahkan runner GitHub Actions untuk memuat turun muatan dari pelayan C2 (4...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pada akhir Julai 2026, penyelidik keselamatan mendedahkan kempen serangan rantaian bekalan dan penyalahgunaan CI/CD yang tidak pernah berlaku sebelum ini. Penyerang menjejaskan akaun pembangun PHP di Packagist, repositori pakej PHP utama, dan menggunakannya untuk menyuntik beratus-ratus fail workflow GitHub Actions berniat jahat ke dalam repositori sumber terbuka. Matlamatnya bukan untuk menjangkiti kod PHP, tetapi untuk mengubah runner CI/CD percuma GitHub menjadi botnet teragih pakai buang bagi mengeksploitasi kelemahan kritikal dalam cPanel dan WHM, panel kawalan hosting web yang digunakan secara meluas .
Berikut adalah pecahan kempen, kelemahan yang dieksploitasi, apa yang dicuri, skala sebenar operasi, dan langkah pertahanan yang perlu anda laksanakan sekarang.
Serangan bermula dengan penjejasan akaun Packagist milik pembangun PHP dan DevOps yang sah, dinushchathurya, antara 12 dan 13 Julai 2026 . Packagist direka untuk menyegerakkan versi pakej secara automatik dari repositori sumber. Ciri ini telah dipersenjatai: penyerang menolak versi pembangunan "dev-main" berniat jahat bagi kesemua sepuluh pakej yang dikaitkan dengan akaun pembangun tersebut, yang kemudiannya diserap dan disediakan oleh Packagist
.
Teras serangan bukan pada kod PHP itu sendiri; pustaka PHP kekal tidak berbahaya tanpa cangkuk pemasangan atau aktiviti rangkaian berniat jahat . Sebaliknya, penyerang menyuntik 583 fail workflow GitHub Actions berniat jahat (
.github/workflows/*.yml) ke dalam repositori sumber pembangun. Setiap versi pakej yang terjejas mengandungi antara 55 dan 62 fail workflow ini . Workflow GitHub Actions ialah fail YAML yang mentakrifkan tugas automatik, seperti menjalankan ujian atau menggunakan kod. Penyerang menggunakan semula infrastruktur automasi yang sah ini untuk tujuan jahat.
Sebaik sahaja fork atau salinan repositori terjejas mencetuskan workflow (contohnya, pada acara push), fail .yml berniat jahat mengarahkan runner Ubuntu yang dihoskan GitHub untuk :
43[.]228[.]157[.]68.Ini secara efektif mengubah setiap workflow yang dicetuskan menjadi nod pengimbasan dan eksploitasi, menggunakan infrastruktur percuma GitHub sebagai platform teragih untuk serangan .
Sasaran kempen ini ialah CVE-2026-41940, kelemahan kritikal dalam cPanel dan WebHost Manager (WHM) .
cpsrvd Authorization yang direka mengandungi aksara baris baharu mentah. Ini membolehkan mereka menyuntik sifat sewenang-wenangnya ke dalam fail sesi, seperti user=root dan hasroot=1, secara efektif memberikan mereka akses pentadbiran peringkat root ke antara muka WHM tanpa kata laluan yang sah Sebaik sahaja eksploitasi berjaya pada pelayan cPanel/WHM yang terjejas, muatan pasca-eksploitasi direka untuk menuai pelbagai jenis kredensial dan rahsia. Sasaran utama termasuk :
Kecurian pelbagai jenis kredensial ini menunjukkan operasi 'ambil semua yang bernilai' yang tidak memilih dan oportunistik .
583 fail workflow dalam 10 pakej Packagist hanyalah penemuan awal. Dengan beralih pada petunjuk penyerang seperti domain panggil balik DNSHook kongsi dan corak penggunaan semula kod, penyelidik menemui operasi yang jauh lebih besar :
Jurang besar ini menunjukkan dengan kuat bahawa penyerang menjejaskan banyak lagi akaun dan repositori pembangun di luar akaun tunggal dinushchathurya . Kempen ini bukan kegagalan satu titik tetapi operasi pelbagai akaun yang diselaraskan. The Hacker News melaporkan serangan rantaian bekalan Packagist berasingan yang lebih awal pada Mei 2026 yang menjejaskan 8 pakej dengan elemen berniat jahat yang berkaitan
, seterusnya menonjolkan kerentanan ekosistem.
Kempen ini menimbulkan ancaman berterusan kerana infrastruktur penyerang tidak sepenuhnya dineutralkan. Kempen mungkin berterusan melalui :
43[.]228[.]157[.]68) mungkin masih beroperasi dan menerima data secara aktif Walaupun akaun Packagist pembangun asal telah digantung, skala besar fail workflow yang sepadan (sehingga ~16,000) bermakna operasi ini mempunyai jejak yang luas yang sukar untuk dihapuskan sepenuhnya .
Berdasarkan analisis yang diterbitkan, organisasi dan pembangun harus mengambil tindakan berikut dengan segera :
push atau workflow_dispatch tanpa semakan manual.43[.]228[.]157[.]68) dan domain panggil balik DNSHook yang diketahui .github/workflows/ yang tidak dijangka, kerana kod PHP itu sendiri mungkin bersih sementara serangan hidup sepenuhnya dalam konfigurasi CI/CD Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Serangan rantaian bekalan berskala besar yang didedahkan pada 22 23 Julai 2026, menjejaskan akaun Packagist pembangun PHP dinushchathurya, membenarkan penyerang menyuntik 583 fail workflow GitHub Actions berniat jahat...
Serangan rantaian bekalan berskala besar yang didedahkan pada 22 23 Julai 2026, menjejaskan akaun Packagist pembangun PHP dinushchathurya, membenarkan penyerang menyuntik 583 fail workflow GitHub Actions berniat jahat... Fail workflow ini mengarahkan runner GitHub Actions untuk memuat turun muatan dari pelayan C2 (43.228.157.68), mengimbas internet untuk pelayan cPanel/WHM, dan mengeksploitasi kelemahan CVE 2026 41940 (CVSS 9.8) untuk...
Data yang dicuri termasuk kredensial AWS, token GitHub, token GitLab, kunci API OpenAI dan Google, kunci Stripe, kredensial pangkalan data, kunci SSH, dan konfigurasi Git, menunjukkan operasi 'ambil semua yang bernilai'.