.github/workflows/*.yml43[.]228[.]157[.]68的命令与控制(C2)服务器下载扫描和利用载荷。这一巨大的数量差异有力地表明,攻击者攻陷了更多开发者账户和仓库,而不仅仅是单一的dinushchathurya账户 。这次攻击并非单一节点的失败,而是一次协调的、多账户的操作。The Hacker News报道了2026年5月另一起独立的、攻陷了8个包的Packagist供应链攻击,其中包含相关的恶意元素
,这进一步凸显了该生态系统的脆弱性。
push或workflow_dispatch触发器上运行的。43[.]228[.]157[.]68)和已知的DNSHook回调域名的网络连接 .github/workflows/文件,因为PHP代码本身可能干净,而攻击完全存在于CI/CD配置中