Cốt lõi của cuộc tấn công không nằm trong mã PHP; các thư viện PHP vẫn lành tính, không có hook cài đặt hay hoạt động mạng độc hại nào . Thay vào đó, kẻ tấn công đã nhồi 583 file workflow GitHub Actions độc hại (
.github/workflows/*.yml) vào các kho mã nguồn của nhà phát triển. Mỗi phiên bản gói bị ảnh hưởng chứa từ 55 đến 62 file workflow này . Workflow GitHub Actions là các file YAML xác định các tác vụ tự động, như chạy kiểm thử hoặc triển khai mã. Kẻ tấn công đã tái sử dụng cơ sở hạ tầng tự động hóa hợp pháp này.
Khi một bản sao (fork) hoặc bản sao chép của kho mã bị xâm phạm kích hoạt một workflow (ví dụ: qua sự kiện push), file .yml độc hại sẽ hướng dẫn runner Ubuntu do GitHub lưu trữ thực hiện các bước sau :
43[.]228[.]157[.]68.Điều này đã biến mọi workflow bị kích hoạt thành một nút quét và khai thác, sử dụng cơ sở hạ tầng miễn phí của GitHub như một nền tảng phân tán cho cuộc tấn công .
Mục tiêu của chiến dịch là CVE-2026-41940, một lỗ hổng nghiêm trọng trong cPanel và WebHost Manager (WHM) .
cpsrvd Authorization được chế tạo có chứa các ký tự xuống dòng thô. Điều này cho phép chúng chèn các thuộc tính tùy ý vào file phiên, chẳng hạn như user=root và hasroot=1, cấp cho chúng quyền truy cập quản trị cấp độ root vào giao diện WHM mà không cần mật khẩu hợp lệ Sau khi khai thác thành công một máy chủ cPanel/WHM bị xâm phạm, payload hậu khai thác được thiết kế để thu thập nhiều loại thông tin xác thực và bí mật. Các mục tiêu chính bao gồm :
Việc đánh cắp nhiều loại thông tin xác thực như vậy cho thấy một hành vi thu thập dữ liệu bất kỳ, cơ hội, nhằm vào bất kỳ token truy cập có giá trị nào hiện diện trên máy chủ bị xâm phạm .
583 file workflow trong 10 gói Packagist chỉ là khám phá ban đầu. Bằng cách xoay trục từ các chỉ số của kẻ tấn công như tên miền callback DNSHook dùng chung và các mẫu tái sử dụng mã, các nhà nghiên cứu đã phát hiện ra một chiến dịch lớn hơn nhiều :
Sự chênh lệch lớn này cho thấy kẻ tấn công có thể đã xâm phạm nhiều tài khoản nhà phát triển và kho mã hơn nữa ngoài tài khoản dinushchathurya . Chiến dịch này không phải là một thất bại đơn lẻ mà là một hoạt động phối hợp, đa tài khoản. The Hacker News đã đưa tin về một cuộc tấn công chuỗi cung ứng Packagist riêng biệt, trước đó vào tháng 5/2026, đã xâm phạm 8 gói với các yếu tố độc hại có liên quan
, càng làm nổi bật tính dễ bị tổn thương của hệ sinh thái.
Chiến dịch này đặt ra một mối đe dọa dai dẳng vì cơ sở hạ tầng của kẻ tấn công chưa bị vô hiệu hóa hoàn toàn. Chiến dịch có thể tiếp tục thông qua :
43[.]228[.]157[.]68) có thể vẫn còn hoạt động và đang tích cực nhận dữ liệu Mặc dù tài khoản Packagist của nhà phát triển ban đầu đã bị đình chỉ, nhưng quy mô của các file workflow khớp (lên tới ~16.000) có nghĩa là hoạt động này có một phạm vi rộng khó có thể xóa bỏ hoàn toàn .
Dựa trên phân tích đã được công bố, các tổ chức và nhà phát triển nên thực hiện các hành động sau ngay lập tức :
push hoặc workflow_dispatch mà không cần xem xét thủ công.43[.]228[.]157[.]68) và tên miền callback DNSHook đã biết .github/workflows/ bất ngờ, vì mã PHP có thể sạch sẽ trong khi cuộc tấn công hoàn toàn nằm trong cấu hình CI/CD