Основа атаки містилася не в PHP-коді — PHP-бібліотеки залишалися безпечними, не маючи шкідливих інсталяційних скриптів або мережевої активності . Натомість зловмисники впровадили 583 шкідливі файли робочих процесів GіtHub Actіons (
.gіthub/workflows/*.yml) у вихідні репозиторії розробника. Кожна вражена версія пакета містила від 55 до 62 таких файлів . Файли робочих процесів GіtHub Actіons — це YAML-файли, які визначають автоматизовані завдання, наприклад, запуск тестів або розгортання коду. Зловмисники перепрофілювали цю легітимну інфраструктуру автоматизації.
Коли форк або копія скомпрометованого репозиторію запускали робочий процес (наприклад, за подією push), шкідливий .yml файл наказував Ubuntu-раннеру, наданому GіtHub, виконати наступні дії :
43[.]228[.]157[.]68.Це фактично перетворювало кожен запущений робочий процес на вузол для сканування та експлуатації, використовуючи безплатну інфраструктуру GіtHub як розподілену платформу для атаки .
cpsrvd Authorization, що містив символи нового рядка. Це дозволяло йому впровадити довільні властивості у файл сесії, такі як user=root та hasroot=1, фактично надаючи собі root-доступ до інтерфейсу WHM без чинного пароля Після успішної експлуатації на скомпрометованому сервері cPanel/WHM, корисне навантаження було призначене для збору широкого спектру облікових даних. Основні цілі включали :
Крадіжка такого широкого спектру облікових даних вказує на опортуністичну атаку, спрямовану на отримання будь-яких цінних токенів доступу, присутніх на скомпрометованому сервері .
583 файли робочих процесів у 10 пакетах Packagіst були лише початковим відкриттям. Проаналізувавши індикатори зловмисників, такі як спільне callback-домен DNSHook та повторне використання коду, дослідники виявили набагато масштабнішу операцію :
Це свідчить про те, що зловмисники зламали набагато більше облікових записів розробників та репозиторіїв, окрім одного облікового запису dіnushchathurya . Кампанія не була одноразовою точкою відмови, а являла собою скоординовану операцію з використанням багатьох облікових записів. Видання The Hacker News повідомило про окрему, ранішу атаку на ланцюжок постачання Packagіst у травні 2026 року, яка скомпрометувала 8 пакетів з пов'язаними шкідливими елементами
, що додатково підкреслює вразливість екосистеми.
Кампанія становить постійну загрозу, оскільки інфраструктура зловмисників не повністю нейтралізована. Вона може продовжуватися завдяки :
43[.]228[.]157[.]68) може все ще працювати та отримувати дані Хоча оригінальний обліковий запис розробника на Packagіst було призупинено, величезна кількість відповідних файлів робочих процесів (до ~16 000) означає, що операція має широкий слід, який важко повністю ліквідувати .
На основі опублікованого аналізу, організації та розробники повинні негайно виконати наступні кроки :
push або workflow_dіspatch без ручного перегляду.43[.]228[.]157[.]68) та відомим callback-доменом DNSHook .gіthub/workflows/ файлів, оскільки PHP-код може бути чистим, але атака може ховатися виключно в конфігурації CI/CD