2026年7月下旬披露嘅大規模供應鏈攻擊,黑客入侵PHP開發者dinushchathurya嘅Packagist帳戶,喺10個套件嘅儲存庫注入583個惡意GitHub Actions工作流程檔案。 黑客利用GitHub免費CI/CD Runner作為分散式掃描及攻擊平台,針對cPanel及WHM嘅嚴重漏洞CVE 2026 41940(CVSS 9.8),無需任何權限即可繞過認證。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月下旬,網絡安全界揭發一場前所未見嘅大規模軟件供應鏈攻擊。黑客入侵咗一個PHP開發者喺Packagist(主要PHP套件註冊庫)嘅帳戶,然後喺佢嘅開放源碼儲存庫入面注入數以百計嘅惡意GitHub Actions工作流程檔案。佢哋嘅目標唔係感染PHP代碼,而係將GitHub免費嘅CI/CD Runne變成分散式、用完即棄嘅Botnet,用嚟攻擊cPanel同WHM呢款廣泛用嘅網站託管控制面板軟件嘅漏洞。
以下係呢次攻擊嘅詳細拆解,包括漏洞細節、被偷咗啲乜、實際規模有幾大,以及你即刻要做嘅防禦措施。
攻擊始於黑客喺2026年7月12日至13日期間,入侵咗一位名為dinushchathurya嘅PHP同DevOps開發者嘅Packagist帳戶。Packagist本身有一個功能,會自動從源代碼儲存庫同步套件版本。黑客就係利用咗呢個功能:佢哋將呢個開發者名下十個套件
嘅「dev-main」開發版本全部推送咗惡意代碼,而Packagist就照單全收,令呢啲惡意版本變得可供下載
。
呢次攻擊嘅核心唔係喺PHP代碼本身——啲PHP庫嘅代碼完全正常,冇任何安裝後門或惡意網絡活動。真正嘅攻擊係嚟自黑客注入嘅583個GitHub Actions工作流程檔案(
.github/workflows/*.yml)。每個受影響嘅套件版本都包含咗55至62個呢啲檔案
。GitHub Actions Workflow係用YAML寫成嘅自動化任務設定檔,原本用嚟做測試、部署等正當用途,但俾黑客重新利用咗。
一旦有人Fork或者複製咗受感染嘅儲存庫,並且觸發咗Workflow(例如有人推送代碼git push.yml檔案就會指示GitHub託管嘅Ubuntu Runner進行以下操作:
43[.]228[.]157[.]68嘅命令與控制(C2)伺服器下載掃描及攻擊Payload。呢個做法等於將每一個被觸發嘅Workflow變成一個掃描同攻擊節點,將GitHub嘅免費基建變成一個分散式嘅攻擊平台。
呢次攻擊嘅目標係CVE-2026-41940,一個存在於cPanel同WebHost Manager(WHM)嘅嚴重漏洞。
cpsrvd基本認證處理程序嘅CRLF(Carriage Return Line Feed,即回車換行符)注入問題Authorization標頭,從而喺Session檔案注入任意屬性,例如user=root同hasroot=1,令自己唔需要密碼就可以獲得root級別嘅WHM管理員權限一旦攻擊者成功利用漏洞入侵cPanel/WHM伺服器,佢哋嘅後續Payload就會竊取大量Credentials同機密資料。主要目標包括:
偷取咁多唔同類型嘅Credentials,顯示黑客係採用「唔理係乜,有殺錯無放過」嘅機會主義手法,盡可能拎走受感染伺服器上所有有價值嘅存取Token。
最初發現嘅583個Workflow檔案只係冰山一角。研究人員透過共用嘅DNSHook回調域名同代碼重用模式等線索,搵到一個規模大得多嘅行動:
呢個巨大嘅數量差異強烈表明,黑客仲入侵咗好多其他開發者帳戶同儲存庫,而唔單單係dinushchathurya呢一個帳戶。今次攻擊唔係一次單點失守,而係一次協調、涉及多個帳戶嘅大型行動。《The Hacker News》亦都報道過2026年5月嘅另一次Packagist供應鏈攻擊,當時有8個套件受影響,並帶有相關嘅惡意元素
,進一步突顯咗呢個生態系統嘅脆弱性。
呢次攻擊構成持續威脅,因為攻擊者嘅基礎設施並未完全被瓦解。佢哋嘅行動可能會通過以下方式持續落去:
43[.]228[.]157[.]68)可能仲喺度運作緊,繼續接收資料雖然原始開發者嘅Packagist帳戶已經被暫停,但考慮到相關Workflow檔案嘅龐大數量(多達16,000個),呢次行動嘅足跡非常廣泛,好難完全清除。
push或workflow_dispatch觸發條件下執行,而無需人手審查嘅Workflow。43[.]228[.]157[.]68)同已知嘅DNSHook回調域名.github/workflows/檔案。因為呢次攻擊嘅PHP代碼本身係乾淨嘅,但攻擊完全隱藏喺CI/CD配置入面Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月下旬披露嘅大規模供應鏈攻擊,黑客入侵PHP開發者dinushchathurya嘅Packagist帳戶,喺10個套件嘅儲存庫注入583個惡意GitHub Actions工作流程檔案。
2026年7月下旬披露嘅大規模供應鏈攻擊,黑客入侵PHP開發者dinushchathurya嘅Packagist帳戶,喺10個套件嘅儲存庫注入583個惡意GitHub Actions工作流程檔案。 黑客利用GitHub免費CI/CD Runner作為分散式掃描及攻擊平台,針對cPanel及WHM嘅嚴重漏洞CVE 2026 41940(CVSS 9.8),無需任何權限即可繞過認證。
攻擊成功後會竊取AWS金鑰、GitHub/GitLab Token、OpenAI/Google API金鑰、Stripe金鑰、SSH私鑰、數據庫密碼等多種Credentials。