2026 年 7 月 22 至 23 日揭露的大規模供應鏈攻擊行動,駭客入侵了 PHP 開發者 dinushchathurya 的 Packagist 帳號,於其名下十個套件中植入 583 個惡意的 GitHub Actions 工作流程檔。 攻擊目標為 CVE 2026 41940:cPanel 及 WHM 的認證繞過漏洞(CVSS 9.8,已在 2026 年 4 月 28 日修補),此漏洞讓未經認證的攻擊者能取得 root 等級的存取權限。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the large-scale campaign disclosed in July 2026 in which attackers compromised a PHP deve. Article summary: Here are the confirmed facts, with sources:. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 年 7 月下旬,資安研究人員揭露了一場前所未有、規模極大的軟體供應鏈及 CI/CD 濫用攻擊行動。駭客入侵了 PHP 套件管理平台 Packagist 上的一名開發者帳號,並利用該權限,在數個開源儲存庫中植入了數百個惡意的 GitHub Actions 工作流程檔。他們的最終目標並非感染 PHP 程式碼,而是將 GitHub 免費提供的 CI/CD 執行器(runner)轉變為一個分散式、用完即丟的傀儡網路,用來攻擊廣泛用於網頁主機管理的 cPanel 及 WHM 軟體中的一個重大漏洞 。
以下是針對此攻擊行動、其所利用的漏洞、被竊取的資料、行動的真實規模,以及組織應立即採取的防禦措施的詳細分析。
整起攻擊始於一名暱稱為 dinushchathurya 的合法 PHP 及 DevOps 開發者的 Packagist 帳號在 2026 年 7 月 12 日至 13 日期間遭駭 。Packagist 平台設計上會自動與開發者的原始儲存庫同步套件版本,而此功能恰好被攻擊者所利用:他們在該開發者帳號所屬的全部十個套件中,推送了惡意的「dev-main」開發版本,並透過 Packagist 的自動同步機制使其上架
。這十個套件雖是合法的 PHP 函式庫,但攻擊的目標並非 PHP 程式碼的使用者。
此次攻擊的核心並非 PHP 程式碼本身——這些 PHP 函式庫並未包含安裝後執行的腳本或惡意的網路活動 。攻擊者的殺手鐧是植入開發者儲存庫中的 583 個惡意 GitHub Actions 工作流程檔(位於
.github/workflows/*.yml 路徑)。每個受影響的套件版本中都包含了 55 到 62 個這類工作流程檔 。GitHub Actions 工作流程是定義自動化任務(例如執行測試或部署程式碼)的 YAML 設定檔,而攻擊者的目的正是重新利用此合法的自動化基礎設施。
一旦遭到複製(fork)或直接從被入侵的儲存庫觸發工作流程(例如透過 push 事件),這些惡意的 .yml 檔便會指示 GitHub 託管的 Ubuntu 執行器執行以下操作 :
43[.]228[.]157[.]68 的命令與控制(C2)伺服器下載掃描與漏洞利用的酬載。這項機制有效地將每一個被觸發的工作流程,都變成了一個掃描與攻擊的節點。攻擊者利用 GitHub 免費的基礎設施,建立了一個龐大且分散式的攻擊平台 。
此攻擊行動的目標是 CVE-2026-41940,這是一個存在於 cPanel 及 WebHost Manager (WHM) 中的重大漏洞 。
cpsrvd 基本認證(Basic Authentication)處理程序中的 CRLF(Carriage Return Line Feed)注入漏洞 Authorization 標頭。這使得他們能夠將任意屬性(例如 user=root 及 hasroot=1)注入到 session 檔案中,從而無需密碼就能獲得 WHM 介面的 root 等級管理員存取權限 一旦攻擊者成功入侵 cPanel/WHM 伺服器,其後續的酬載便會開始大肆竊取各類機密憑證。主要目標包含 :
從如此廣泛的憑證類型來看,這是一次不論資料類型、只求盡可能竊取被入侵伺服器上任何有價值存取權杖的投機式攻擊 。
在 10 個 Packagist 套件中發現的 583 個工作流程檔,僅是整起攻擊行動的冰山一角。研究人員透過追蹤攻擊者共用的 DNSHook 回呼網域以及程式碼重用模式等指標,挖掘出規模更大的攻擊行動 :
此巨大的數量差異強烈暗示,攻擊者已經入侵了遠超過 dinushchathurya 一個帳號的開發者帳號與儲存庫 。這並非單點失守的攻擊,而是一場協調、多帳號的聯合行動。此外,The Hacker News 也在稍早的報導中指出,2026 年 5 月已有另一波針對 Packagist 的供應鏈攻擊,入侵了 8 個套件,並包含相關的惡意元素
,進一步顯示了 PHP 生態系統的脆弱性。
此攻擊行動的威脅並未完全解除,因為攻擊者的部分基礎設施並未被完全摧毀。攻擊可能透過以下方式持續進行 :
43[.]228[.]157[.]68) 可能仍在運作,並持續接收資料 儘管開發者的 Packagist 帳號已被暫停,但考量到 GitHub 上高達 16,000 個相符的工作流程檔,此攻擊行動的足跡已極為廣泛,難以完全清除 。
push 或 workflow_dispatch 事件觸發時自動執行。43[.]228[.]157[.]68)以及已知的 DNSHook 回呼網域 .github/workflows/ 目錄及其中的檔案。因為在本次攻擊中,PHP 程式碼本身是安全的,而攻擊完全隱藏在 CI/CD 的設定檔中 Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 7 月 22 至 23 日揭露的大規模供應鏈攻擊行動,駭客入侵了 PHP 開發者 dinushchathurya 的 Packagist 帳號,於其名下十個套件中植入 583 個惡意的 GitHub Actions 工作流程檔。
2026 年 7 月 22 至 23 日揭露的大規模供應鏈攻擊行動,駭客入侵了 PHP 開發者 dinushchathurya 的 Packagist 帳號,於其名下十個套件中植入 583 個惡意的 GitHub Actions 工作流程檔。 攻擊目標為 CVE 2026 41940:cPanel 及 WHM 的認證繞過漏洞(CVSS 9.8,已在 2026 年 4 月 28 日修補),此漏洞讓未經認證的攻擊者能取得 root 等級的存取權限。
駭客將被入侵的 GitHub Actions 工作流程轉變為分散式傀儡網路,利用 GitHub 的免費 Ubuntu 執行器進行掃描、漏洞利用及資料竊取,被竊取的目標包含 AWS 金鑰、GitHub 與 GitLab Token、OpenAI 與 Google API 金鑰、Stripe 金鑰等。