Saldırının özü PHP kodunda değildi; PHP kütüphaneleri masum kaldı ve herhangi bir kurulum kancası ya da kötü amaçlı ağ etkinliği içermiyordu . Bunun yerine, saldırganlar geliştiricinin kaynak depolarına 583 kötü amaçlı GitHub Actions iş akışı dosyası (
.github/workflows/*.yml) enjekte etti. Etkilenen her paket sürümü, 55 ila 62 arasında bu iş akışı dosyasını içeriyordu . GitHub Actions iş akışları, test çalıştırma veya kod dağıtma gibi otomatik görevleri tanımlayan YAML dosyalarıdır. Saldırganlar bu meşru otomasyon altyapısını yeniden amaçlandırdı.
Tehlikeye giren deponun bir kopyası (fork) veya kopyası bir iş akışını tetiklediğinde (örneğin, push etkinliğinde), kötü amaçlı .yml dosyası GitHub tarafından barındırılan Ubuntu çalıştırıcısına şu talimatları veriyordu :
43[.]228[.]157[.]68 IP adresindeki bir komuta ve kontrol (C2) sunucusundan bir tarama ve sömürü yükü indir.Bu, tetiklenen her iş akışını etkili bir şekilde bir tarama ve sömürü düğümüne dönüştürerek GitHub'ın ücretsiz altyapısını saldırı için dağıtık bir platform olarak kullanıyordu .
Kampanyanın hedefi, cPanel ve WebHost Manager (WHM) yazılımındaki kritik bir güvenlik açığı olan CVE-2026-41940 idi .
cpsrvd temel kimlik doğrulama yöneticisinde bir CRLF (Satır Başı Satır Besleme) enjeksiyonu açığı Authorization başlığı gönderebiliyordu. Bu, user=root ve hasroot=1 gibi rastgele özellikleri bir oturum dosyasına enjekte etmelerine olanak tanıyarak geçerli bir şifre olmadan WHM arayüzüne kök düzeyinde yönetici erişimi sağlıyordu Sömürü başarılı olduğunda, sömürü sonrası yük, çok çeşitli kimlik bilgilerini ve sırları toplamak üzere tasarlanmıştı. Başlıca hedefler şunlardı :
Bu kadar geniş bir kimlik bilgisi yelpazesinin çalınması, saldırının veri ayrımı gözetmeksizin, tehlikeye giren sunucuda bulunan değerli erişim token'larını fırsatçı bir şekilde topladığını gösteriyor .
10 Packagist paketindeki 583 iş akışı dosyası sadece ilk keşifti. Saldırganlara ait ortak bir DNSHook geri çağırma alan adı ve kod tekrar kalıpları gibi göstergelerden yola çıkan araştırmacılar çok daha büyük bir operasyonu ortaya çıkardı :
Bu büyük farklılık, saldırganların tek bir dinushchathurya hesabının ötesinde çok daha fazla geliştirici hesabını ve deposunu tehlikeye attığını güçlü bir şekilde gösteriyor . Kampanya, tek bir noktadaki başarısızlık değil, koordineli, çoklu hesap operasyonuydu. The Hacker News, Mayıs 2026'da Packagist'e yönelik 8 paketi tehlikeye atan ve ilgili kötü amaçlı öğeler içeren ayrı bir tedarik zinciri saldırısını bildirerek ekosistemin kırılganlığını bir kez daha vurguladı
.
Kampanya, saldırganın altyapısının tamamen etkisiz hale getirilmemesi nedeniyle kalıcı bir tehdit oluşturmaya devam ediyor. Kampanya şu yollarla devam edebilir :
43[.]228[.]157[.]68) hâlâ çalışır durumda olabilir ve aktif olarak veri alıyor olabilir Orijinal geliştiricinin Packagist hesabı askıya alınmış olsa da, eşleşen iş akışı dosyalarının büyük ölçeği (16.000'e kadar), operasyonun tamamen ortadan kaldırılması zor olan geniş bir ayak izine sahip olduğu anlamına geliyor .
Yayınlanan analizlere dayanarak, kuruluşların ve geliştiricilerin aşağıdaki adımları derhal atması gerekiyor :
push veya workflow_dispatch tetikleyicilerinde çalışan.43[.]228[.]157[.]68) ve bilinen DNSHook geri çağırma alan adına yapılan ağ bağlantılarını arayın .github/workflows/ dosyaları için özellikle geliştirme sürümlerini (dev-master, dev-main) inceleyin. Çünkü PHP kodunun kendisi temiz olabilirken saldırı tamamen CI/CD yapılandırmasında yaşıyor olabilir