Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Supply-Chain-Angriff, der die Lokalisierungspakete von Laravel Lang beeinflusst, zeigt, wie weit Angreifer die legitimen Funktionen von Entwicklungsplattformen nutzen können, um Malware zu verbreiten, ohne den Hauptcode des Projekts sichtbar zu ändern. Anstatt neue Versionen mit schädlichem Code zu veröffentlichen, die Angreifer wieder die Tags (Tags) von GitHub, um sie auf Verpflichtungen in Gabeln von ihnen kontrolliert, so die Einrichtungen über Composer weiterhin wie Downloads von legitimen Versionen aussehen, wenn sie tatsächlich geladen eine schädliche Dropper-Datei.
Die verwendete Technik - manipuliere tags umleiten schädliche begehen- ist gefährlich, weil es Oberflächenkontrollen vermeidet, dass viele Organisationen zuverlässig annehmen: Tag-Geschichte, nummerierte Versionen und offensichtliche Signaturen des Repository. Wenn zahlreiche historische Versionen angegriffen werden, ist die Exposition nicht auf diejenigen beschränkt, die vor kurzem aktualisieren, sondern auf jedes Projekt, das (oder nicht) eine Abhängigkeit von einer Reihe von Versionen gesetzt hat jetzt kompromittiert.

Die injizierte Nutzlast wurde automatisch durch einen Eintrag in den in sich geschlossenen Teil des Komponisten geladen. json, eine Helfer einführen. php-Datei, die als Download der zweiten Nutzlast von einem Server von den Angreifern gesteuert (flipboxstudio [.] info). Die zweite Komponente war Multiplatform Stealer auf der Suche nach Anmeldeinformationen in Cloud-Umgebungen, CI / CD-Tokens, SSH-Tasten, .env-Datei Geheimnisse, Geben Sie Anmeldeinformationen, Browser-Daten und Kryptomoneda-Portfolios. In Windows wurde auch ein ausführbarer DebugElevator identifiziert, um Geheimnisse aus Chromium-Browsern und bestimmten Verschlüsselungsschlüsseln zu extrahieren.
Die praktischen Konsequenzen für Entwicklungs- und Betriebsgeräte sind ernst: Die bloße Installation einer kompromittierten Einheit kann Geheimnisse auslöschen, die Intrusionen in Produktionsumgebungen skalieren können, CI / CD-Pipelines kompromittieren oder Seitenbewegungen in der Cloud-Infrastruktur zulassen. Darüber hinaus unterstreicht die Verwendung eines einzigen Tokens mit organisatorischen Genehmigungen in GitHub, um Tags zu veröffentlichen, die Bedeutung des organisatorischen Identitätsmanagements und des Zugangs.
Wenn Ihr Projekt Laravel Lang Pakete oder eine Abhängigkeit von Drittanbietern verwendet, handeln Sie mit Priorität. Überprüfen Sie Ihren Komponisten. sperren und den verkaufenden Baum für unerwartete Änderungen, suchen Sie nach neuen Dateien wie Helfer. php in betroffenen Paketen und vergleichen Sie den Ursprung jeder Installation (wenn es von Packagist oder von einer Gabel heruntergeladen wurde). Ein nützlicher Befehl, installierte Abhängigkeiten zu erfinden ist Musikshow -i, und um Autoload-Inputs zu überprüfen, können Sie den Komponisten inspizieren. json in jedem Paket innerhalb des Verkaufs. Es ist auch angebracht, Netzwerk- und Firewall-Looms für ausgehende Verbindungen zu flipboxstudio [.] info und andere verdächtige URLs zu überprüfen.
Wenn Sie mögliche Malware-Ausführung erkennen, isolieren Sie es sofort und behandeln Sie den Vorfall als geheimes Engagement: gebrochene API-Schlüssel, GitHub-Token und Cloud-Anmeldeinformationen, ungültig CI / CD-belichtete Anmeldeinformationen und überprüfen Bereitstellung Histories durch ungewöhnliche Aktivität. Packagist reagierte nach dem Bericht durch unauffindbare böswillige Versionen; er hält immer noch die erneuten und regenerierenden Anmeldeinformationen in allen Systemen, in denen das Paket installiert wurde.
Über die unmittelbare Reaktion hinaus gibt es vorbeugende Maßnahmen, die die Oberfläche solcher Angriffe reduzieren: blockieren Sie die Verwendung von Token mit breiten Push-Berechtigungen in der Organisation, ermöglichen die Authentifizierung von zwei zwingenden Faktoren und SAML / SSO, Audit und Limit Service Schlüssel, und bevorzugen reproduzierbare und kontrollierte Einrichtungen von CI-Set Komponist.lock. Für kritische Projekte wertet es die Verwendung von privaten Repositorys oder Proxies von Paketen, die die Integrität der Einheiten suchen und überprüfen.

Es enthält Werkzeuge zur Software-Zusammensetzungsanalyse (SCA) und Integritätsüberwachung, die Änderungen in historischen Versionen oder Metadaten (z.B. Änderungen in Tags oder Autoload-Eingänge) erkennen. Es wird auch empfohlen, Pipeline-Steuerungen zu implementieren, die verhindern, dass echte Geheimnisse für CI / CD-Agenten ohne Filter zugänglich sind, und dynamische und kurzlebige Geheimnisse zu verwenden, wenn möglich.
Zur Untersuchung spezifischer Artefakte und Proben des Angriffs können Sie die von externen Forschern veröffentlichten technischen Berichte konsultieren; zum Beispiel bietet die von StepSecurity veröffentlichte Analyse einen technischen Kontext zur Neuschrift von Tags und dem Infektionsvektor: StepSecurity - Laravel Lang Kettenangriff. Darüber hinaus sind die Payload-Proben und ihre Analyse in Malware-Datenbanken wie VirusTotal verfügbar, wo Indikatoren für die Erkennung gefunden werden können: VirusTotal - Stichprobe der Nutzlast. Überprüfen Sie auch die Seite Packagist und offizielle Hinweise für Bestätigungen und Listen der betroffenen Versionen: Verpackung.
Dieser Vorfall erinnert daran, dass die Sicherheit der Lieferkette nicht nur vom Code im Hauptzweig abhängt: Metadaten, Berechtigungen und Verlagsprozesse Sie sind kritische Vektoren. Die Stärkung der Tokens Governance, die Prüfung des Zugangs und die Überwachung automatisierter Anlagen sollte eine dauerhafte Priorität für jede fremde softwareabhängige Ausrüstung sein.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...