Campanha de grande escala revelada entre 22 e 23 de julho de 2026 comprometeu a conta Packagist do desenvolvedor PHP dinushchathurya, permitindo a injeção de 583 arquivos de workflow maliciosos do GitHub Actions em de... Os workflows transformaram os runners gratuitos do GitHub Actions em uma botnet distribuída para...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
No final de julho de 2026, pesquisadores de segurança revelaram uma campanha de ataque à cadeia de suprimentos e abuso de CI/CD de proporções inéditas. Os atacantes comprometeram a conta de um desenvolvedor PHP no Packagist, o principal repositório de pacotes PHP, e a usaram para injetar centenas de arquivos de workflow maliciosos do GitHub Actions em repositórios de código aberto. O objetivo não era infectar o código PHP, mas transformar os próprios runners gratuitos de CI/CD do GitHub em uma botnet distribuída e descartável para explorar uma vulnerabilidade crítica no cPanel e WHM, o amplamente utilizado painel de controle de hospedagem web .
Aqui está uma análise detalhada da campanha, da vulnerabilidade explorada, do que foi roubado, da verdadeira escala da operação e das defesas que você precisa implementar agora.
O ataque começou com o comprometimento da conta Packagist do desenvolvedor PHP e DevOps, dinushchathurya, entre 12 e 13 de julho de 2026 . O Packagist é projetado para sincronizar automaticamente as versões dos pacotes a partir de seus repositórios de origem. Essa funcionalidade foi usada como arma: os atacantes enviaram versões de desenvolvimento "dev-main" maliciosas de todos os dez pacotes associados à conta do desenvolvedor, que o Packagist então ingeriu e disponibilizou
. Os dez pacotes eram bibliotecas PHP legítimas, mas o ataque não visava seus usuários através do código PHP.
O núcleo do ataque não estava no código PHP; as bibliotecas PHP permaneceram benignas, sem hooks de instalação ou atividade de rede maliciosa . Em vez disso, os atacantes injetaram 583 arquivos de workflow maliciosos do GitHub Actions (
.github/workflows/*.yml) nos repositórios de origem do desenvolvedor. Cada versão de pacote afetado continha entre 55 e 62 desses arquivos de workflow . Workflows do GitHub Actions são arquivos YAML que definem tarefas automatizadas, como executar testes ou implantar código. Os atacantes reaproveitaram essa infraestrutura de automação legítima.
Assim que um fork ou cópia do repositório comprometido acionava um workflow (por exemplo, em um evento push), o arquivo .yml malicioso instruía o runner Ubuntu hospedado pelo GitHub a :
43[.]228[.]157[.]68.Isso efetivamente transformou cada workflow acionado em um nó de varredura e exploração, usando a infraestrutura gratuita do GitHub como uma plataforma distribuída para o ataque .
O alvo da campanha era o CVE-2026-41940, uma vulnerabilidade crítica no cPanel e WebHost Manager (WHM) .
cpsrvd Authorization manipulado contendo caracteres de nova linha brutos. Isso permitia injetar propriedades arbitrárias em um arquivo de sessão, como user=root e hasroot=1, concedendo efetivamente acesso administrativo de nível root à interface WHM sem uma senha válida Assim que a exploração era bem-sucedida em um servidor cPanel/WHM comprometido, o payload pós-exploração foi projetado para colher uma ampla gama de credenciais e segredos. Os alvos primários incluíam :
O roubo de uma gama tão ampla de credenciais indica uma captura oportunista e indiferente de quaisquer tokens de acesso valiosos presentes no servidor comprometido .
Os 583 arquivos de workflow nos 10 pacotes Packagist foram apenas a descoberta inicial. Ao fazer o pivô em indicadores do atacante, como um domínio de callback DNSHook compartilhado e padrões de reutilização de código, os pesquisadores descobriram uma operação muito maior :
Essa enorme discrepância sugere fortemente que os atacantes comprometeram muitas mais contas de desenvolvedores e repositórios além da única conta dinushchathurya . A campanha não foi uma falha de ponto único, mas uma operação coordenada e multi-conta. O The Hacker News relatou um ataque separado e anterior à cadeia de suprimentos do Packagist em maio de 2026 que comprometeu 8 pacotes com elementos maliciosos relacionados
, destacando ainda mais a vulnerabilidade do ecossistema.
A campanha representa uma ameaça persistente porque a infraestrutura do atacante não está totalmente neutralizada. A campanha pode continuar através de :
43[.]228[.]157[.]68) pode ainda estar operacional e recebendo dados ativamente Embora a conta original do desenvolvedor no Packagist tenha sido suspensa, a escala massiva de arquivos de workflow correspondentes (até ~16.000) significa que a operação tem uma pegada ampla que é difícil de erradicar completamente .
Com base na análise publicada, as organizações e desenvolvedores devem tomar as seguintes ações imediatamente :
push ou workflow_dispatch sem revisão manual.43[.]228[.]157[.]68) e o domínio de callback DNSHook conhecido .github/workflows/ inesperados, pois o código PHP em si pode estar limpo enquanto o ataque vive inteiramente na configuração de CI/CD Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Campanha de grande escala revelada entre 22 e 23 de julho de 2026 comprometeu a conta Packagist do desenvolvedor PHP dinushchathurya, permitindo a injeção de 583 arquivos de workflow maliciosos do GitHub Actions em de...
Campanha de grande escala revelada entre 22 e 23 de julho de 2026 comprometeu a conta Packagist do desenvolvedor PHP dinushchathurya, permitindo a injeção de 583 arquivos de workflow maliciosos do GitHub Actions em de... Os workflows transformaram os runners gratuitos do GitHub Actions em uma botnet distribuída para varrer a internet em busca de servidores cPanel e WHM vulneráveis ao CVE 2026 41940.
A vulnerabilidade CVE 2026 41940 (CVSS 9.8) é um bypass de autenticação pré login no cPanel/WHM, corrigido em 28 de abril de 2026, que permite acesso root total sem senha.