呢次攻擊嘅核心唔係喺PHP代碼本身——啲PHP庫嘅代碼完全正常,冇任何安裝後門或惡意網絡活動。真正嘅攻擊係嚟自黑客注入嘅583個GitHub Actions工作流程檔案(.github/workflows/*.yml)。每個受影響嘅套件版本都包含咗55至62個呢啲檔案。GitHub Actions Workflow係用YAML寫成嘅自動化任務設定檔,原本用嚟做測試、部署等正當用途,但俾黑客重新利用咗。
一旦有人Fork或者複製咗受感染嘅儲存庫,並且觸發咗Workflow(例如有人推送代碼git push),呢啲惡意嘅.yml檔案就會指示GitHub託管嘅Ubuntu Runner進行以下操作:
43[.]228[.]157[.]68嘅命令與控制(C2)伺服器下載掃描及攻擊Payload。呢個做法等於將每一個被觸發嘅Workflow變成一個掃描同攻擊節點,將GitHub嘅免費基建變成一個分散式嘅攻擊平台。
呢次攻擊嘅目標係CVE-2026-41940,一個存在於cPanel同WebHost Manager(WHM)嘅嚴重漏洞。
cpsrvd基本認證處理程序嘅CRLF(Carriage Return Line Feed,即回車換行符)注入問題。未經認證嘅攻擊者可以發送一個包含原始換行符嘅惡意Authorization標頭,從而喺Session檔案注入任意屬性,例如user=root同hasroot=1,令自己唔需要密碼就可以獲得root級別嘅WHM管理員權限。一旦攻擊者成功利用漏洞入侵cPanel/WHM伺服器,佢哋嘅後續Payload就會竊取大量Credentials同機密資料。主要目標包括:
偷取咁多唔同類型嘅Credentials,顯示黑客係採用「唔理係乜,有殺錯無放過」嘅機會主義手法,盡可能拎走受感染伺服器上所有有價值嘅存取Token。
最初發現嘅583個Workflow檔案只係冰山一角。研究人員透過共用嘅DNSHook回調域名同代碼重用模式等線索,搵到一個規模大得多嘅行動:
呢個巨大嘅數量差異強烈表明,黑客仲入侵咗好多其他開發者帳戶同儲存庫,而唔單單係dinushchathurya呢一個帳戶。今次攻擊唔係一次單點失守,而係一次協調、涉及多個帳戶嘅大型行動。《The Hacker News》亦都報道過2026年5月嘅另一次Packagist供應鏈攻擊,當時有8個套件受影響,並帶有相關嘅惡意元素,進一步突顯咗呢個生態系統嘅脆弱性。
呢次攻擊構成持續威脅,因為攻擊者嘅基礎設施並未完全被瓦解。佢哋嘅行動可能會通過以下方式持續落去:
43[.]228[.]157[.]68)可能仲喺度運作緊,繼續接收資料。雖然原始開發者嘅Packagist帳戶已經被暫停,但考慮到相關Workflow檔案嘅龐大數量(多達16,000個),呢次行動嘅足跡非常廣泛,好難完全清除。
根據已發表嘅分析報告,組織同開發者應該立即採取以下行動:
push或workflow_dispatch觸發條件下執行,而無需人手審查嘅Workflow。43[.]228[.]157[.]68)同已知嘅DNSHook回調域名。.github/workflows/檔案。因為呢次攻擊嘅PHP代碼本身係乾淨嘅,但攻擊完全隱藏喺CI/CD配置入面。