As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de segurança identificaram uma campanha de compromissos na cadeia de fornecimento de software que aproveitou versões maliciosas de vários pacotes PHP do projeto Laravel-Lang para introduzir um marco de roubo de credenciais de grande alcance. Os atacantes publicaram centenas de hashtags em muito pouco tempo, sugerindo que não se tratou de uma única versão comprometida, mas de uma violação no processo de publicação da organização: a reutilização de credenciais de automação ou o controle da infraestrutura de releases permite repoblar múltiplos repositórios com mudanças maliciosos em massa.
O componente malicioso principal foi ocultado num ficheiro chamado src/helpers.php, registrado em composer.json baixo autoload.files, de modo a ser executado automaticamente em cada pedido PHP do projeto infectado. Desde lá, a máquina é fingerprinta e contacta um servidor externo para baixar um payload multiplataforma: no Windows a cadeia de entrega dispara um launcher em VBScript executado pelo cscript, e no Linux/macOS é lançado por chamadas a exec (). Os relatórios descrevem um ladrão modular em PHP, com coleções especialistas para diferentes tipos de segredos, que cifra os resultados com AES-256 e exfiltra, eliminando rastros locais após a execução.

O alcance técnico do exfiltrado é extraordinário e explica por que este tipo de intrusão é tão perigoso: buscam-se credenciais e tokens de provedores de nuvem, metadados de instâncias, credenciais de runners e pipelines CI/CD, tokens de registries e serviços de implantação, configurações de Kubernetes e Helm, pares de chaves SSH, arquivos .env, credenciais de Git e gestores de senhas e carteiras de criptomoedas, além de cookies e credenciais de navegadores. Com essa informação, os atacantes podem rapidamente usar uma aplicação web comprometida para infra-estruturas na nuvem ou contas de desenvolvedores, multiplicando os danos.
Os sinais técnicos descritos — mais de 700 versões rotuladas em questão de segundos — apontam para um compromisso a nível organização/automatização mais do que um ato isolado. Isto tem consequências operacionais: qualquer projeto que dependa desses pacotes e que atualize dependências automaticamente, ou que faça implantaçãos de ambientes com acesso a segredos, pode ter ativado o ladrão sem intervenção humana. Além disso, a execução via autoload implica que um simples pedido de HTTP a uma aplicação web implantada pode ser suficiente para desencadear o roubo.
Para equipamentos que mantêm projetos e administradores que dependem de pacotes de terceiros, há medidas urgentes que devem ser tomadas imediatamente. No plano operacional é imprescindível auditar os repositórios afetados e as pipelines: revisar os logs de publicação, rotar e revogar qualquer credencial associada à organização (tokens de automação, chaves de CI/CD, credenciais de empacotamento), e verificar a integridade das imagens e artefatos implantados. Também há que verificar o composer.lock e a árvore de vendor em instalações existentes, procurando a presença desse helpers.php ou outros indicadores de compromisso, e reinstalar dependências desde origens conhecidas e assinadas quando possível.
Os desenvolvedores e fornecedores de serviços devem priorizar a contenção nos ambientes produtivos: executar análise forense em servidores web e build servers, buscar processos e scripts anormais (VBScript no Windows, execuções exec() inesperadas no Unix), monitorar saídas de rede para domínios suspeitos e suspender ou isolar sistemas com evidências de execução. A nível de credenciais, a rotação imediata de chaves de provedor de nuvem, tokens de registries e segredos usados por runners e Deploy Keys é crítica; onde possível, substituir segredos permanentes por mecanismos de identidade federada (por exemplo OIDC) e políticas de acesso temporário. Para orientar práticas de defesa mais amplas, convém consultar recursos sobre hardening de organizações e segurança da cadeia de abastecimento, como a documentação do GitHub para organizações ( https://docs.github.com/en/organizations/keeping-your-organization-secure/securing-your-organization) e recomendações do projeto OWASP sobre segurança da cadeia de fornecimento de software ( https://owasp.org/www-project-software-supply-chain-security/).
Para os mantenedores de pacotes e as organizações que publicam artefatos, o incidente é um lembrete da necessidade de proteger a infraestrutura de releases: ativar a verificação em dois passos para as contas do equipamento, limitar o uso de tokens com scope mínimo, auditar e rotar runners e chaves de CI, e configurar controles de aprobações manuais para publicações em massa. A assinatura de pacotes e a adoção de mecanismos como a sigstore/SLSA podem mitigar riscos semelhantes no futuro; entretanto, verificar que as releases provêm de processos reprodutíveis reduz a vulnerabilidade a modificações na cadeia de publicação. A documentação do Composer sobre a Autoload e o seu impacto operacional é uma referência útil para entender como um ficheiro incluído no autoload.files pode tornar- se vector de execução ( https://getcomposer.org/doc/04-schema.md#autoloadfiles).

Se você mantém uma aplicação que usa pacotes de Laravel-Lang, actue com prioridade: fije versões conhecidas boas em vez de aceitar atualizações automáticas, inspeccione o vendo pela presença de helpers ou outros arquivos invulgares, e rehaga implementações de fontes limpas após rodar segredos. Se detectar sinais de compromisso, coordene a resposta com a sua equipe de segurança, preserve registros para análise forense e notifique os fornecedores afetados para que possam revogar credenciais potencialmente exfiltradas. Também é recomendável ativar sistemas de detecção de intrusões e EDR com regras que identifiquem execuções incomuns de cscript, chamadas exec () suspeitas e conexões salientes a domínios de exfiltração.
Este incidente sublinha que a segurança no desenvolvimento não é apenas uma questão de código, mas sim de processos e permissões: a automação que acelera entregas também expõe à organização se os tokens e pipelines não são geridos com o princípio de menor privilégio. Adotar práticas de proteção da cadeia de fornecimento, auditar acessos regularmente e minimizar segredos persistentes em pipelines são passos que reduzem a probabilidade de uma única conta comprometida derive em uma campanha de maior escala.
Finalmente, se necessitar de informações técnicas adicionais ou modelos de resposta, consulte os guias de resposta a incidentes do seu fornecedor de nuvem e ferramentas de análise de dependências como scanners comerciais e gratuitos; e continue atento aos avisos oficiais do projecto em causa (por exemplo, o repositório Laravel-Lang/lang) e equipamentos de resposta que publiquem IOCs e remédios concretos.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...