Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une attaque de chaîne d'approvisionnement qui a affecté les paquets de localisation Laravel Lang montre à quel point les attaquants peuvent exploiter les fonctions légitimes des plateformes de développement pour distribuer des logiciels malveillants sans changer visiblement le code principal du projet. Au lieu de publier de nouvelles versions avec un code malveillant, les attaquants ont réécrit les balises (étiquettes) de GitHub pour les pointer vers des engagements dans des fourchettes contrôlées par eux, de sorte que les installations via Composer ont continué à ressembler à des téléchargements de versions légitimes quand ils ont effectivement chargé un fichier dropper malveillant.
La technique utilisée - manipuler les balises pour rediriger commit malveillant- est dangereux car il évite les contrôles de surface que beaucoup d'organisations supposent fiables: l'historique des étiquettes, les versions numérotées et les signatures apparentes du dépôt. Lorsque de nombreuses versions historiques sont attaquées, l'exposition n'est pas limitée à ceux qui mettent à jour récemment, mais à tout projet qui a défini (ou non) une dépendance sur une gamme de versions maintenant compromise.

La charge utile injectée était automatiquement chargée par une entrée dans la section autonome du compositeur. Json, présente un assistant. fichier php qui a agi comme un téléchargement de la seconde charge utile à partir d'un serveur contrôlé par les attaquants (flipboxstudio [.] info). Cette deuxième composante était voleur multiplateforme recherche de références dans les environnements cloud, jetons CI / CD, clés SSH, secrets de fichiers .env, Les identifiants Git, les données de navigateur et les portefeuilles cryptomoneda. Dans Windows, un exécutable appelé DebugElevator a également été identifié pour extraire des secrets des navigateurs Chrome et des clés de chiffrement spécifiques.
Les conséquences pratiques pour les équipements de développement et d'exploitation sont graves: la simple installation d'une unité compromise peut exfiltrer des secrets qui peuvent infiltrer les environnements de production, compromettre les pipelines CI / CD, ou permettre des mouvements latéraux dans l'infrastructure cloud. De plus, l'utilisation d'un seul jeton avec des permis organisationnels à GitHub pour publier des étiquettes souligne l'importance de la gestion de l'identité organisationnelle et de l'accès.
Si votre projet utilise des paquets Laravel Lang ou une dépendance de tiers, agissez en priorité. Vérifiez votre compositeur. verrou et l'arborescence de vente pour des changements inattendus, recherchez de nouveaux fichiers comme les aides. php dans les paquets affectés et comparer l'origine de chaque installation (si elle a été téléchargée à partir de packagist ou d'une fourche). Une commande utile pour inventer les dépendances installées est spectacle de compositeur -i, et pour vérifier les entrées de chargement automatique, vous pouvez inspecter compositeur. Json dans chaque paquet dans la vente. Il est également approprié de vérifier les métiers réseau et pare-feu pour les connexions sortantes vers flipboxstudio [.] info et autres URL suspectes.
Si vous détectez une exécution de malware possible, isolez-le immédiatement et traitez l'incident comme un engagement secret : clés API cassées, jetons GitHub et identifiants cloud, invalidez les identifiants CI / CD exposés et examinez les antécédents de déploiement par activité inhabituelle. Packagist a répondu en délogant les versions malveillantes après le rapport; encore, il envisage de révoquer et de régénérer les identifiants dans tous les systèmes où le paquet peut avoir été installé.
Au-delà de la réponse immédiate, il existe des mesures préventives qui réduisent la surface de ces attaques : bloquer l'utilisation de jetons avec de larges permissions de poussée dans l'organisation, activer l'authentification de deux facteurs obligatoires et SAML / SSO, audit et limite des clés de service, et préférer reproductibles et des installations contrôlées par CI-set composer.lock. Pour les projets critiques, il valorise l'utilisation de dépôts privés ou de proxys de paquets qui recherchent et vérifient l'intégrité des unités.

Il intègre des outils d'analyse de la composition logicielle (ACS) et de surveillance de l'intégrité qui détectent les changements dans les versions ou métadonnées historiques (p. ex. les changements dans les balises ou les entrées de chargement automatique). Il est également recommandé de mettre en place des contrôles de pipeline qui empêchent les vrais secrets d'être accessibles aux agents CI/CD sans filtres, et d'utiliser des secrets dynamiques et éphémères chaque fois que possible.
Pour étudier des artefacts spécifiques et des échantillons de l'attaque, vous pouvez consulter les rapports techniques publiés par des chercheurs externes; par exemple, l'analyse publiée par StepSecurity offre un contexte technique sur la réécriture des étiquettes et le vecteur d'infection: StepSecurity - Laravel Lang attaque la chaîne d'approvisionnement. En outre, les échantillons de charge utile et leur analyse sont disponibles dans les bases de données de logiciels malveillants comme VirusTotal, où des indicateurs de détection peuvent être trouvés: VirusTotal - échantillon de charge utile. Consultez également la page Packagist et les avis officiels pour obtenir des confirmations et des listes de versions touchées : Paquetage.
Cet incident rappelle que la sécurité de la chaîne d'approvisionnement ne dépend pas seulement du code de la branche principale: métadonnées, autorisations et processus de publication Ce sont des vecteurs critiques. Le renforcement de la gouvernance des jetons, l'audit de l'accès et la surveillance des installations automatisées devraient être une priorité permanente pour tout équipement dépendant de logiciels tiers.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...