ในปลายเดือนกรกฎาคม 2026 นักวิจัยด้านความปลอดภัยได้เปิดโปงแคมเปญโจมตีซัพพลายเชนซอฟต์แวร์และการใช้ CI/CD ในทางที่ผิดซึ่งมีขนาดอย่างที่ไม่เคยปรากฏมาก่อน ผู้โจมตีเจาะบัญชีนักพัฒนา PHP บน Packagist ซึ่งเป็นรีจิสทรีแพ็คเกจ PHP หลัก และใช้บัญชีดังกล่าวในการฉีดไฟล์เวิร์กโฟลว์ GitHub Actions ที่เป็นอันตรายหลายร้อยรายการไปยังพื้นที่เก็บข้อมูลโอเพนซอร์ส เป้าหมายไม่ใช่การติดเชื้อโค้ด PHP แต่เป็นการเปลี่ยน CI/CD รันเนอร์ฟรีของ GitHub ให้เป็นบอตเน็ตแบบใช้แล้วทิ้งและกระจายตัวสำหรับการโจมตีช่องโหว่ร้ายแรงใน cPanel และ WHM ซอฟต์แวร์ควบคุมโฮสติ้งเว็บที่ใช้กันอย่างแพร่หลาย
นี่คือรายละเอียดของแคมเปญ ช่องโหว่ที่ถูกใช้ สิ่งที่ถูกขโมย ขนาดที่แท้จริงของการดำเนินการ และมาตรการป้องกันที่คุณต้องดำเนินการทันที
การโจมตีเริ่มต้นจากการเจาะบัญชี Packagist ของนักพัฒนา PHP และ DevOps ที่ถูกต้องตามกฎหมายชื่อ dinushchathurya ซึ่งเกิดขึ้นระหว่างวันที่ 12 ถึง 13 กรกฎาคม 2026 Packagist ได้รับการออกแบบให้ซิงโครไนซ์เวอร์ชันแพ็คเกจจากพื้นที่เก็บข้อมูลต้นทางโดยอัตโนมัติ ฟีเจอร์นี้ถูกใช้เป็นอาวุธ: ผู้โจมตีผลักดันเวอร์ชันพัฒนาที่เป็นอันตราย 'dev-main' ของแพ็คเกจทั้ง สิบรายการ ที่เกี่ยวข้องกับบัญชีนักพัฒนา ซึ่ง Packagist นำเข้าและทำให้พร้อมใช้งาน
แพ็คเกจทั้งสิบเป็นไลบรารี PHP ที่ถูกต้องตามกฎหมาย แต่การโจมตีไม่ได้กำหนดเป้าหมายผู้ใช้ผ่านโค้ด PHP
แกนหลักของการโจมตีไม่ได้อยู่ในโค้ด PHP เอง ไลบรารี PHP ยังคงไม่เป็นอันตราย ไม่มีฮุกติดตั้งหรือกิจกรรมเครือข่ายที่เป็นอันตราย แต่ผู้โจมตีกลับฉีดไฟล์เวิร์กโฟลว์ GitHub Actions ที่เป็นอันตราย 583 รายการ (
.github/workflows/*.yml) เข้าไปในพื้นที่เก็บข้อมูลต้นทางของนักพัฒนา แต่ละเวอร์ชันแพ็คเกจที่ได้รับผลกระทบมีไฟล์เวิร์กโฟลว์ระหว่าง 55 ถึง 62 ไฟล์ GitHub Actions เวิร์กโฟลว์คือไฟล์ YAML ที่กำหนดงานอัตโนมัติ เช่น การรันทดสอบหรือการปรับใช้โค้ด ผู้โจมตีนำโครงสร้างพื้นฐานอัตโนมัติที่ถูกต้องตามกฎหมายนี้ไปใช้ในทางที่ผิด
เมื่อฟอร์กหรือสำเนาของพื้นที่เก็บข้อมูลที่ถูกบุกรุกเริ่มเวิร์กโฟลว์ (เช่น เมื่อเกิดอีเวนต์ push) ไฟล์ .yml ที่เป็นอันตรายจะสั่งให้รันเนอร์ Ubuntu ที่โฮสต์โดย GitHub :
43[.]228[.]157[.]68สิ่งนี้ทำให้ทุกเวิร์กโฟลว์ที่ถูกเรียกใช้กลายเป็นโหนดสแกนและโจมตี โดยใช้โครงสร้างพื้นฐานฟรีของ GitHub เป็นแพลตฟอร์มแบบกระจายสำหรับการโจมตี
เป้าหมายของแคมเปญคือ CVE-2026-41940 ช่องโหว่ร้ายแรงใน cPanel และ WebHost Manager (WHM)
cpsrvd Authorization ที่ออกแบบมาเป็นพิเศษซึ่งมีอักขระขึ้นบรรทัดใหม่ดิบได้ สิ่งนี้อนุญาตให้พวกเขาฉีดคุณสมบัติตามอำเภอใจลงในไฟล์เซสชัน เช่น user=root และ ทำให้สามารถเข้าถึงอินเทอร์เฟซ WHM ในระดับรูทได้อย่างมีประสิทธิภาพโดยไม่ต้องใช้รหัสผ่านที่ถูกต้อง เมื่อการโจมตีสำเร็จบนเซิร์ฟเวอร์ cPanel/WHM ที่ถูกบุกรุก เพย์โหลดหลังการโจมตีได้รับการออกแบบมาเพื่อเก็บเกี่ยวข้อมูลประจำตัวและความลับที่หลากหลาย เป้าหมายหลักรวมถึง :
การขโมยข้อมูลประจำตัวที่หลากหลายเช่นนี้บ่งชี้ถึงการขโมยที่ไม่ได้เจาะจงข้อมูล แต่เป็นการฉกฉวยโทเค็นการเข้าถึงที่มีค่าใดๆ ที่มีอยู่บนเซิร์ฟเวอร์ที่ถูกบุกรุกอย่างฉวยโอกาส
ไฟล์เวิร์กโฟลว์ 583 ไฟล์ในแพ็คเกจ Packagist 10 รายการเป็นเพียงการค้นพบเบื้องต้น โดยการเปลี่ยนไปใช้ตัวบ่งชี้ของผู้โจมตี เช่น โดเมน DNSHook callback ที่ใช้ร่วมกันและรูปแบบการใช้โค้ดซ้ำ นักวิจัยค้นพบการดำเนินการที่ใหญ่กว่ามาก :
ความแตกต่างอย่างมหาศาลนี้ชี้ให้เห็นอย่างยิ่งว่าผู้โจมตีเจาะบัญชีนักพัฒนาและพื้นที่เก็บข้อมูล อีกมากมาย นอกเหนือจากบัญชี dinushchathurya เพียงบัญชีเดียว แคมเปญนี้ไม่ใช่ความล้มเหลวจากจุดเดียว แต่เป็นการดำเนินการแบบหลายบัญชีที่ประสานงานกัน Hacker News รายงานการโจมตีซัพพลายเชน Packagist ก่อนหน้านี้ในเดือนพฤษภาคม 2026 ซึ่งกระทบ 8 แพ็คเกจที่มีองค์ประกอบที่เป็นอันตรายเกี่ยวข้อง
ซึ่งเน้นย้ำถึงช่องโหว่ของระบบนิเวศยิ่งขึ้น
แคมเปญนี้ก่อให้เกิดภัยคุกคามอย่างต่อเนื่องเนื่องจากโครงสร้างพื้นฐานของผู้โจมตียังไม่ถูกทำให้เป็นกลางทั้งหมด แคมเปญอาจดำเนินต่อไปผ่าน :
43[.]228[.]157[.]68) อาจยังคงทำงานและรับข้อมูลอย่างแข็งขัน แม้ว่าบัญชี Packagist ของนักพัฒนาดั้งเดิมจะถูกระงับ แต่ขนาดของไฟล์เวิร์กโฟลว์ที่ตรงกัน (มากถึง ~16,000 ไฟล์) หมายความว่าการดำเนินการมีรอยเท้าที่กว้างซึ่งยากต่อการกำจัดให้หมดสิ้น
จากการวิเคราะห์ที่เผยแพร่ องค์กรและนักพัฒนาควรดำเนินการต่อไปนี้ทันที :
push หรือ workflow_dispatch โดยไม่ต้องตรวจสอบด้วยตนเอง43[.]228[.]157[.]68) และโดเมน callback DNSHook ที่รู้จัก Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
แคมเปญโจมตีซัพพลายเชนระดับใหญ่เปิดโปงวันที่ 22 23 กรกฎาคม 2026 แฮกเกอร์เจาะบัญชี Packagist ของนักพัฒนา PHP 'dinushchathurya' และใส่ไฟล์ GitHub Actions ที่เป็นอันตราย 583 ไฟล์ใน 10 แพ็คเกจ
แคมเปญโจมตีซัพพลายเชนระดับใหญ่เปิดโปงวันที่ 22 23 กรกฎาคม 2026 แฮกเกอร์เจาะบัญชี Packagist ของนักพัฒนา PHP 'dinushchathurya' และใส่ไฟล์ GitHub Actions ที่เป็นอันตราย 583 ไฟล์ใน 10 แพ็คเกจ ไฟล์เวิร์กโฟลว์เหล่านี้เปลี่ยน GitHub Actions Runners ให้เป็นโหนดสแกนและโจมตีแบบไม่ต้องใช้เซิร์ฟเวอร์ของตนเอง โดยกำหนดเป้าหมายไปยังช่องโหว่ CVE 2026 41940 ใน cPanel และ WHM
CVE 2026 41940 เป็นช่องโหว่ข้ามการรับรองความถูกต้อง (CVSS 9.8) ที่เกิดจากการฉีด CRLF ในตัวจัดการการรับรองความถูกต้องพื้นฐานของ cPanel ได้รับแพตช์เมื่อวันที่ 28 เมษายน 2026
hasroot=1.github/workflows/