I slutten av juli 2026 ble en omfattende forsyningskjedeangrep avslørt der angripere kompromitterte Packagist kontoen til PHP utvikleren dinushchathurya og injiserte 583 ondsinnede GitHub Actions arbeidsflytfiler i ti... Angriperne brukte GitHub Actions' gratis CI/CD løpere som en distribuert skanne og utnyttelsesbo...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
I slutten av juli 2026 avslørte sikkerhetsforskere en forsyningskjede- og CI/CD-misbrukskampanje av enestående omfang. Angripere kompromitterte en PHP-utviklers konto på Packagist, hovedregisteret for PHP-pakker, og brukte den til å injisere hundrevis av ondsinnede GitHub Actions-arbeidsflytfiler i åpen kildekode-repositories. Målet var ikke å infisere PHP-kode, men å gjøre GitHub sine egne gratis CI/CD-løpere om til en distribuert, engangsbotnet for å utnytte en kritisk sårbarhet i cPanel og WHM, det mye brukte webhotellkontrollpanelprogramvaren .
Her er en gjennomgang av kampanjen, sårbarheten den utnyttet, hva som ble stjålet, den sanne skalaen av operasjonen og forsvarene du må implementere nå.
Angrepet begynte med kompromitteringen av Packagist-kontoen til den legitime PHP- og DevOps-utvikleren dinushchathurya en gang mellom 12. og 13. juli 2026 . Packagist er designet for automatisk å synkronisere pakkeversjoner fra kilderepositories. Denne funksjonen ble misbrukt: angriperne presset ondsinnede 'dev-main' utviklingsversjoner av alle ti pakker knyttet til utviklerens konto, som Packagist deretter tok opp og gjorde tilgjengelig
. De ti pakkene var legitime PHP-biblioteker, men angrepet rettet seg ikke mot brukerne deres gjennom PHP-kode.
Kjernen i angrepet var ikke i PHP-koden i seg selv; PHP-bibliotekene forble ufarlige uten installasjonskoblinger eller ondsinnet nettverksaktivitet . I stedet injiserte angriperne 583 ondsinnede GitHub Actions-arbeidsflytfiler (
.github/workflows/*.yml) i utviklerens kilderepositories. Hver berørte pakkeversjon inneholdt mellom 55 og 62 av disse arbeidsflytfilene . GitHub Actions-arbeidsflyter er YAML-filer som definerer automatiserte oppgaver, som å kjøre tester eller distribuere kode. Angriperne gjenbrukte denne legitime automatiseringsinfrastrukturen.
Når en fork eller kopi av det kompromitterte repositoryet utløste en arbeidsflyt (f.eks. ved en push-hendelse), instruerte den ondsinnede .yml-filen GitHub-hostede Ubuntu-løperen til å :
43[.]228[.]157[.]68.Dette gjorde effektivt enhver utløst arbeidsflyt om til en skanne- og utnyttelsesnode, ved å bruke GitHub sin gratis infrastruktur som en distribuert plattform for angrepet .
Målet for kampanjen var CVE-2026-41940, en kritisk sårbarhet i cPanel og WebHost Manager (WHM) .
cpsrvd basic-autentiseringsbehandleren Authorization-header som inneholdt rå linjeskifttegn. Dette tillot dem å injisere vilkårlige egenskaper i en øktfil, for eksempel user=root og hasroot=1, noe som effektivt ga dem root-nivå administrativ tilgang til WHM-grensesnittet uten et gyldig passord Når utnyttelsen lyktes på en kompromittert cPanel/WHM-server, var den post-utnyttelsesnyttelasten designet for å høste et bredt spekter av legitimasjon og hemmeligheter. Hovedmålene inkluderte :
Tyveriet av et så bredt spekter av legitimasjon indikerer et datanøytralt, opportunistisk grep etter alle verdifulle tilgangstokener som finnes på den kompromitterte serveren .
De 583 arbeidsflytfilene i de 10 Packagist-pakkene var bare den første oppdagelsen. Ved å dreie på angriperindikatorer som et delt DNSHook-tilbakeringingsdomene og kodegjenbruksmønstre, avdekket forskere en mye større operasjon :
Dette enorme avviket tyder sterkt på at angriperne kompromitterte mange flere utviklerkontoer og repositories utover den ene dinushchathurya-kontoen . Kampanjen var ikke en enkeltpunktsfeil, men en koordinert, flerkontooperasjon. The Hacker News rapporterte om et separat, tidligere Packagist-forsyningskjedeangrep i mai 2026 som kompromitterte 8 pakker med relaterte ondsinnede elementer
, noe som ytterligere understreker økosystemets sårbarhet.
Kampanjen utgjør en vedvarende trussel fordi angriperens infrastruktur ikke er helt nøytralisert. Kampanjen kan fortsette gjennom :
43[.]228[.]157[.]68) kan fortsatt være i drift og aktivt motta data Selv om den opprinnelige utviklerens Packagist-konto er suspendert, betyr den enorme mengden matchende arbeidsflytfiler (opptil ~16.000) at operasjonen har et bredt fotavtrykk som er vanskelig å utrydde fullstendig .
Basert på den publiserte analysen bør organisasjoner og utviklere umiddelbart iverksette følgende tiltak :
push- eller workflow_dispatch-utløsere uten manuell gjennomgang.43[.]228[.]157[.]68) og det kjente DNSHook-tilbakeringingsdomenet .github/workflows/-filer, ettersom PHP-koden i seg selv kan være ren mens angrepet lever utelukkende i CI/CD-konfigurasjonen Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
I slutten av juli 2026 ble en omfattende forsyningskjedeangrep avslørt der angripere kompromitterte Packagist kontoen til PHP utvikleren dinushchathurya og injiserte 583 ondsinnede GitHub Actions arbeidsflytfiler i ti...
I slutten av juli 2026 ble en omfattende forsyningskjedeangrep avslørt der angripere kompromitterte Packagist kontoen til PHP utvikleren dinushchathurya og injiserte 583 ondsinnede GitHub Actions arbeidsflytfiler i ti... Angriperne brukte GitHub Actions' gratis CI/CD løpere som en distribuert skanne og utnyttelsesbotnet for å målrette CVE 2026 41940, en pre autentiseringsomgåelse i cPanel og WHM (CVSS 9.8), lappet 28.
Målet var å stjele et bredt spekter av legitimasjon, inkludert AWS nøkler, GitHub og GitLab tokens, OpenAI og Google API nøkler, Stripe nøkler, e posttjenesteleverandører, SSH privatnøkler og databaselegitimasjon.