此次攻擊的核心並非 PHP 程式碼本身——這些 PHP 函式庫並未包含安裝後執行的腳本或惡意的網路活動 。攻擊者的殺手鐧是植入開發者儲存庫中的 583 個惡意 GitHub Actions 工作流程檔(位於 .github/workflows/*.yml 路徑)。每個受影響的套件版本中都包含了 55 到 62 個這類工作流程檔 。GitHub Actions 工作流程是定義自動化任務(例如執行測試或部署程式碼)的 YAML 設定檔,而攻擊者的目的正是重新利用此合法的自動化基礎設施。
一旦遭到複製(fork)或直接從被入侵的儲存庫觸發工作流程(例如透過 push 事件),這些惡意的 .yml 檔便會指示 GitHub 託管的 Ubuntu 執行器執行以下操作 :
43[.]228[.]157[.]68 的命令與控制(C2)伺服器下載掃描與漏洞利用的酬載。這項機制有效地將每一個被觸發的工作流程,都變成了一個掃描與攻擊的節點。攻擊者利用 GitHub 免費的基礎設施,建立了一個龐大且分散式的攻擊平台 。
此攻擊行動的目標是 CVE-2026-41940,這是一個存在於 cPanel 及 WebHost Manager (WHM) 中的重大漏洞 。
cpsrvd 基本認證(Basic Authentication)處理程序中的 CRLF(Carriage Return Line Feed)注入漏洞 。未經認證的攻擊者可以發送一個包含換行字元的精心設計 Authorization 標頭。這使得他們能夠將任意屬性(例如 user=root 及 hasroot=1)注入到 session 檔案中,從而無需密碼就能獲得 WHM 介面的 root 等級管理員存取權限 。一旦攻擊者成功入侵 cPanel/WHM 伺服器,其後續的酬載便會開始大肆竊取各類機密憑證。主要目標包含 :
從如此廣泛的憑證類型來看,這是一次不論資料類型、只求盡可能竊取被入侵伺服器上任何有價值存取權杖的投機式攻擊 。
在 10 個 Packagist 套件中發現的 583 個工作流程檔,僅是整起攻擊行動的冰山一角。研究人員透過追蹤攻擊者共用的 DNSHook 回呼網域以及程式碼重用模式等指標,挖掘出規模更大的攻擊行動 :
此巨大的數量差異強烈暗示,攻擊者已經入侵了遠超過 dinushchathurya 一個帳號的開發者帳號與儲存庫 。這並非單點失守的攻擊,而是一場協調、多帳號的聯合行動。此外,The Hacker News 也在稍早的報導中指出,2026 年 5 月已有另一波針對 Packagist 的供應鏈攻擊,入侵了 8 個套件,並包含相關的惡意元素 ,進一步顯示了 PHP 生態系統的脆弱性。
此攻擊行動的威脅並未完全解除,因為攻擊者的部分基礎設施並未被完全摧毀。攻擊可能透過以下方式持續進行 :
43[.]228[.]157[.]68) 可能仍在運作,並持續接收資料 。儘管開發者的 Packagist 帳號已被暫停,但考量到 GitHub 上高達 16,000 個相符的工作流程檔,此攻擊行動的足跡已極為廣泛,難以完全清除 。
根據已發布的分析報告,組織與開發者應立即採取以下行動 :
push 或 workflow_dispatch 事件觸發時自動執行。43[.]228[.]157[.]68)以及已知的 DNSHook 回呼網域 。.github/workflows/ 目錄及其中的檔案。因為在本次攻擊中,PHP 程式碼本身是安全的,而攻擊完全隱藏在 CI/CD 的設定檔中 。