In plaats van PHP te besmetten, plaatsten de aanvallers maar liefst 583 kwaadaardige GitHub Actions workflow-bestanden (.github/workflows/*.yml) in de broncode-repositories. Elk aangetast pakket bevatte tussen de 55 en 62 van deze bestanden. GitHub Actions-workflows zijn normaal gesproken handige YAML-bestanden voor geautomatiseerde taken, zoals het draaien van tests. De aanvallers maakten hier misbruik van.
Zodra een workflow werd geactiveerd (bijvoorbeeld bij een push), gebeurde het volgende op de gratis Ubuntu-rekenkracht van GitHub :
43[.]228[.]157[.]68).Op deze manier werd elke geactiveerde workflow een scan- en aanvalsnode, en werd GitHub Actions een crimineel distributieplatform.
cpsrvd-authenticatiehandler. Authorization-header sturen. Hierdoor kon men eigenschappen als user=root en hasroot=1 in een sessiebestand injecteren en zo volledige beheerdersrechten krijgen zonder wachtwoord. Op de gekraakte cPanel/WHM-servers werd een breed scala aan inloggegevens gestolen. Het ging om een opportunistische buit, zonder specifiek doel. :
De 583 workflow-bestanden in de 10 Packagist-pakketten waren slechts het topje van de ijsberg. Door te zoeken naar gedeelde patronen (zoals een callback-domein van DNSHook en code-hergebruik) ontdekten onderzoekers een veel grotere operatie :
Dit wijst er sterk op dat de aanvallers niet één, maar meerdere ontwikkelaarsaccounts en repositories hebben gekraakt. De campagne was een gecoördineerde actie, niet een eenmalige fout. Een eerdere aanval op Packagist in mei 2026, waarbij 8 pakketten werden besmet, past in dit patroon.
De campagne is waarschijnlijk nog actief. De infrastructuur van de aanvallers is niet volledig uitgeschakeld.
43[.]228[.]157[.]68 is mogelijk nog actief. push of workflow_dispatch zonder handmatige controle.43[.]228[.]157[.]68 en het bekende DNSHook-domein. .github/workflows/).