การโจมตีเริ่มต้นจากการเจาะบัญชี Packagist ของนักพัฒนา PHP และ DevOps ที่ถูกต้องตามกฎหมายชื่อ dinushchathurya ซึ่งเกิดขึ้นระหว่างวันที่ 12 ถึง 13 กรกฎาคม 2026 Packagist ได้รับการออกแบบให้ซิงโครไนซ์เวอร์ชันแพ็คเกจจากพื้นที่เก็บข้อมูลต้นทางโดยอัตโนมัติ ฟีเจอร์นี้ถูกใช้เป็นอาวุธ: ผู้โจมตีผลักดันเวอร์ชันพัฒนาที่เป็นอันตราย 'dev-main' ของแพ็คเกจทั้ง สิบรายการ ที่เกี่ยวข้องกับบัญชีนักพัฒนา ซึ่ง Packagist นำเข้าและทำให้พร้อมใช้งาน แพ็คเกจทั้งสิบเป็นไลบรารี PHP ที่ถูกต้องตามกฎหมาย แต่การโจมตีไม่ได้กำหนดเป้าหมายผู้ใช้ผ่านโค้ด PHP
แกนหลักของการโจมตีไม่ได้อยู่ในโค้ด PHP เอง ไลบรารี PHP ยังคงไม่เป็นอันตราย ไม่มีฮุกติดตั้งหรือกิจกรรมเครือข่ายที่เป็นอันตราย แต่ผู้โจมตีกลับฉีดไฟล์เวิร์กโฟลว์ GitHub Actions ที่เป็นอันตราย 583 รายการ (.github/workflows/*.yml) เข้าไปในพื้นที่เก็บข้อมูลต้นทางของนักพัฒนา แต่ละเวอร์ชันแพ็คเกจที่ได้รับผลกระทบมีไฟล์เวิร์กโฟลว์ระหว่าง 55 ถึง 62 ไฟล์ GitHub Actions เวิร์กโฟลว์คือไฟล์ YAML ที่กำหนดงานอัตโนมัติ เช่น การรันทดสอบหรือการปรับใช้โค้ด ผู้โจมตีนำโครงสร้างพื้นฐานอัตโนมัติที่ถูกต้องตามกฎหมายนี้ไปใช้ในทางที่ผิด
เมื่อฟอร์กหรือสำเนาของพื้นที่เก็บข้อมูลที่ถูกบุกรุกเริ่มเวิร์กโฟลว์ (เช่น เมื่อเกิดอีเวนต์ push) ไฟล์ .yml ที่เป็นอันตรายจะสั่งให้รันเนอร์ Ubuntu ที่โฮสต์โดย GitHub :
43[.]228[.]157[.]68สิ่งนี้ทำให้ทุกเวิร์กโฟลว์ที่ถูกเรียกใช้กลายเป็นโหนดสแกนและโจมตี โดยใช้โครงสร้างพื้นฐานฟรีของ GitHub เป็นแพลตฟอร์มแบบกระจายสำหรับการโจมตี
เป้าหมายของแคมเปญคือ CVE-2026-41940 ช่องโหว่ร้ายแรงใน cPanel และ WebHost Manager (WHM)
cpsrvd ผู้โจมตีที่ไม่ได้รับการตรวจสอบสิทธิ์สามารถส่งส่วนหัว Authorization ที่ออกแบบมาเป็นพิเศษซึ่งมีอักขระขึ้นบรรทัดใหม่ดิบได้ สิ่งนี้อนุญาตให้พวกเขาฉีดคุณสมบัติตามอำเภอใจลงในไฟล์เซสชัน เช่น user=root และ hasroot=1 ทำให้สามารถเข้าถึงอินเทอร์เฟซ WHM ในระดับรูทได้อย่างมีประสิทธิภาพโดยไม่ต้องใช้รหัสผ่านที่ถูกต้อง เมื่อการโจมตีสำเร็จบนเซิร์ฟเวอร์ cPanel/WHM ที่ถูกบุกรุก เพย์โหลดหลังการโจมตีได้รับการออกแบบมาเพื่อเก็บเกี่ยวข้อมูลประจำตัวและความลับที่หลากหลาย เป้าหมายหลักรวมถึง :
การขโมยข้อมูลประจำตัวที่หลากหลายเช่นนี้บ่งชี้ถึงการขโมยที่ไม่ได้เจาะจงข้อมูล แต่เป็นการฉกฉวยโทเค็นการเข้าถึงที่มีค่าใดๆ ที่มีอยู่บนเซิร์ฟเวอร์ที่ถูกบุกรุกอย่างฉวยโอกาส
ไฟล์เวิร์กโฟลว์ 583 ไฟล์ในแพ็คเกจ Packagist 10 รายการเป็นเพียงการค้นพบเบื้องต้น โดยการเปลี่ยนไปใช้ตัวบ่งชี้ของผู้โจมตี เช่น โดเมน DNSHook callback ที่ใช้ร่วมกันและรูปแบบการใช้โค้ดซ้ำ นักวิจัยค้นพบการดำเนินการที่ใหญ่กว่ามาก :
ความแตกต่างอย่างมหาศาลนี้ชี้ให้เห็นอย่างยิ่งว่าผู้โจมตีเจาะบัญชีนักพัฒนาและพื้นที่เก็บข้อมูล อีกมากมาย นอกเหนือจากบัญชี dinushchathurya เพียงบัญชีเดียว แคมเปญนี้ไม่ใช่ความล้มเหลวจากจุดเดียว แต่เป็นการดำเนินการแบบหลายบัญชีที่ประสานงานกัน Hacker News รายงานการโจมตีซัพพลายเชน Packagist ก่อนหน้านี้ในเดือนพฤษภาคม 2026 ซึ่งกระทบ 8 แพ็คเกจที่มีองค์ประกอบที่เป็นอันตรายเกี่ยวข้อง ซึ่งเน้นย้ำถึงช่องโหว่ของระบบนิเวศยิ่งขึ้น
แคมเปญนี้ก่อให้เกิดภัยคุกคามอย่างต่อเนื่องเนื่องจากโครงสร้างพื้นฐานของผู้โจมตียังไม่ถูกทำให้เป็นกลางทั้งหมด แคมเปญอาจดำเนินต่อไปผ่าน :
43[.]228[.]157[.]68) อาจยังคงทำงานและรับข้อมูลอย่างแข็งขัน แม้ว่าบัญชี Packagist ของนักพัฒนาดั้งเดิมจะถูกระงับ แต่ขนาดของไฟล์เวิร์กโฟลว์ที่ตรงกัน (มากถึง ~16,000 ไฟล์) หมายความว่าการดำเนินการมีรอยเท้าที่กว้างซึ่งยากต่อการกำจัดให้หมดสิ้น
จากการวิเคราะห์ที่เผยแพร่ องค์กรและนักพัฒนาควรดำเนินการต่อไปนี้ทันที :
push หรือ workflow_dispatch โดยไม่ต้องตรวจสอบด้วยตนเอง43[.]228[.]157[.]68) และโดเมน callback DNSHook ที่รู้จัก .github/workflows/ ที่ไม่คาดคิด เนื่องจากโค้ด PHP อาจสะอาดในขณะที่การโจมตีอยู่ในไฟล์กำหนดค่า CI/CD ทั้งหมด