Масштабная кампания по компрометации цепочки поставок, раскрытая 22–23 июля 2026 года, началась со взлома аккаунта PHP разработчика dinushchathurya на Packagist, что позволило атакующим внедрить 583 вредоносных файла... Вредоносные файлы GitHub Actions (workflow .yml) превращали бесплатные облачные раннеры GitHub в...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
В конце июля 2026 года исследователи безопасности раскрыли беспрецедентную по масштабу кампанию по атаке на цепочку поставок ПО и CI/CD. Злоумышленники взломали аккаунт PHP-разработчика на Packagist — главном реестре PHP-пакетов — и использовали его для внедрения сотен вредоносных файлов GitHub Actions workflow в репозитории с открытым исходным кодом. Целью было не заражение PHP-кода, а превращение бесплатных CI/CD-раннеров GitHub в распределенную и одноразовую ботнет-сеть для эксплуатации критической уязвимости в cPanel и WHM — широко используемом программном обеспечении для управления веб-хостингом .
Ниже представлен разбор кампании, уязвимости, которую она эксплуатировала, украденных данных, истинного масштаба операции и необходимых мер защиты.
Атака началась с компрометации аккаунта на Packagist, принадлежащего легитимному PHP- и DevOps-разработчику dinushchathurya, в период с 12 по 13 июля 2026 года . Packagist спроектирован так, чтобы автоматически синхронизировать версии пакетов из их исходных репозиториев. Эта функция была использована атакующими: они опубликовали вредоносные версии разработки ("dev-main") всех десяти пакетов, связанных с аккаунтом разработчика, и Packagist автоматически загрузил их
. Десять пакетов были легитимными PHP-библиотеками, но атака не была нацелена на их пользователей через PHP-код.
Суть атаки заключалась не в самом PHP-коде; PHP-библиотеки оставались безвредными: у них не было хуков установки или вредоносной сетевой активности . Вместо этого атакующие внедрили 583 вредоносных файла GitHub Actions workflow (
.github/workflows/*.yml) в исходные репозитории разработчика. Каждая затронутая версия пакета содержала от 55 до 62 таких файлов . Файлы GitHub Actions workflow — это файлы YAML, определяющие автоматизированные задачи, например запуск тестов или развертывание кода. Атакующие использовали эту легитимную инфраструктуру автоматизации.
Как только форк или копия скомпрометированного репозитория запускали workflow (например, по событию push), вредоносный файл .yml давал указание раннеру Ubuntu, предоставленному GitHub, выполнить следующие действия :
43[.]228[.]157[.]68.Это фактически превращало каждый запущенный workflow в узел сканирования и эксплуатации, используя бесплатную инфраструктуру GitHub как распределенную платформу для атаки .
Целью кампании была CVE-2026-41940 — критическая уязвимость в cPanel и WebHost Manager (WHM) .
cpsrvd Authorization, содержащий необработанные символы новой строки. Это позволяло внедрить произвольные свойства в файл сессии, такие как user=root и hasroot=1, что фактически давало доступ уровня root к интерфейсу WHM без действующего пароля После успешной эксплуатации скомпрометированного сервера cPanel/WHM вредоносная нагрузка была спроектирована для сбора широкого спектра учетных данных и секретов. Основные цели включали :
Кража такого широкого спектра учетных данных свидетельствует о всеядном и оппортунистическом захвате любых ценных токенов доступа, присутствующих на скомпрометированном сервере .
583 файла workflow в 10 пакетах Packagist были лишь начальным открытием. Используя общие индикаторы атакующих, такие как домен DNSHook для обратной связи и повторное использование кода, исследователи обнаружили гораздо более масштабную операцию :
Это огромное несоответствие убедительно свидетельствует о том, что атакующие скомпрометировали гораздо больше аккаунтов разработчиков и репозиториев, помимо одного аккаунта dinushchathurya . Кампания была не единичным сбоем, а скоординированной операцией с множеством аккаунтов. The Hacker News сообщила об отдельной, более ранней атаке на цепочку поставок Packagist в мае 2026 года, которая скомпрометировала 8 пакетов со связанными вредоносными элементами
, что еще раз подчеркивает уязвимость экосистемы.
Кампания представляет постоянную угрозу, поскольку инфраструктура атакующих не полностью нейтрализована. Кампания может продолжаться через :
43[.]228[.]157[.]68) может все еще быть работоспособным и активно получать данные Хотя оригинальный аккаунт разработчика на Packagist был заблокирован, огромное количество совпадающих файлов workflow (до ~16 000) означает, что операция имеет широкий след, который трудно полностью искоренить .
Основываясь на опубликованном анализе, организациям и разработчикам необходимо немедленно предпринять следующие шаги :
push или workflow_dispatch без ручной проверки.43[.]228[.]157[.]68) и известному домену DNSHook для обратной связи .github/workflows/, так как PHP-код может быть чистым, в то время как атака полностью скрыта в конфигурации CI/CD Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Масштабная кампания по компрометации цепочки поставок, раскрытая 22–23 июля 2026 года, началась со взлома аккаунта PHP разработчика dinushchathurya на Packagist, что позволило атакующим внедрить 583 вредоносных файла...
Масштабная кампания по компрометации цепочки поставок, раскрытая 22–23 июля 2026 года, началась со взлома аккаунта PHP разработчика dinushchathurya на Packagist, что позволило атакующим внедрить 583 вредоносных файла... Вредоносные файлы GitHub Actions (workflow .yml) превращали бесплатные облачные раннеры GitHub в распределенную сеть для сканирования интернета и эксплуатации критической уязвимости CVE 2026 41940 в панелях управления...
Уязвимость CVE 2026 41940 (CVSS 9.8) — это предварительный обход аутентификации, исправленный 28 апреля 2026 года.