حزم Laravel-Lang تم تسميمها ببرمجيات خبيثة
PUBLISHED May 25, 2026, 1:07 PM ET
Read, Watch or Listen
أفاد باحثون أمنيون مقرهم الولايات المتحدة أن أربع حزم شائعة من Laravel-Lang Composer تم تسميمها سراً ببرمجيات خبيثة بعد أن قام المهاجمون بالتلاعب بعلامات Git لتوجيه المستخدمين إلى تعليمات برمجية خبيثة، وفقًا لمقال نشره موقع SecurityWeek يوم الاثنين. مكتبات الترجمة PHP المتأثرة هي laravel-lang/lang، و laravel-lang/http-statuses، و laravel-lang/attributes، و laravel-lang/actions، والتي تستخدم على نطاق واسع من قبل تطبيقات Laravel. قال محققون من StepSecurity و Socket و Aikido Security إن الهجوم بدأ في 22 مايو، عندما أعاد المهاجمون كتابة علامات الإصدار عبر مئات الإصدارات التاريخية للإشارة إلى الالتزامات التي يسيطر عليها المهاجمون في فرع، دون تغيير مستودعات GitHub الرسمية. بحلول الساعة 00:00 بالتوقيت العالمي المنسق في 23 مايو، تم تسميم جميع الحزم الأربع، مما يعني أن التثبيتات الجديدة والتحديثات الروتينية كان يمكن أن تسحب الإصدارات المخترقة. قال محللون أمنيون في الولايات المتحدة إن العلامات الخبيثة أدخلت ملفًا باسم src/helpers.php تم تقديمه على أنه مساعد ترجمة Laravel طبيعي، ولكنه بدلاً من ذلك قام بتبصيم الأنظمة واتصل بنطاق القيادة والتحكم flipboxstudio[.]info لتنزيل وتشغيل برنامج سرقة بيانات اعتماد قائم على PHP. أفاد الباحثون أن البرامج الخبيثة استهدفت مجموعة واسعة من الأسرار وبيانات التكوين على أنظمة Windows و Linux و macOS، بما في ذلك مفاتيح السحابة لـ Amazon Web Services و Google Cloud Platform و Microsoft Azure، بالإضافة إلى تكوينات Docker و Kubernetes، ورموز HashiCorp Vault، ومفاتيح SSH الخاصة، وبيانات الاعتماد المخزنة في المتصفح، وبيانات مدير كلمات المرور، ومحافظ العملات المشفرة، وأدوات الاتصال، وتكوينات VPN، وأسرار CI/CD، وملفات .env، وملفات أخرى حساسة للتطبيق المحلي. نصح خبراء الأمن المؤسسات والمستخدمين الأفراد بحظر الحزم المتأثرة، ومعاملة أي أنظمة قامت بتثبيت الإصدارات المخترقة على أنها مخترقة محتملة، وتدوير بيانات الاعتماد والرموز المكشوفة عبر البنية التحتية السحابية وبيئات التطوير ومنصات التحكم في المصدر.
By Sarah Whitman | JQJO News
Timeline of Events
- 22 مايو: يبدأ المهاجمون في إعادة كتابة علامات Git
- 22 مايو: نافذة مدتها خمس عشرة دقيقة تشهد نشرًا خبيثًا
- بحلول 23 مايو الساعة 00:00 بالتوقيت العالمي المنسق: تسميم جميع حزم Laravel-Lang الأربعة
- أواخر مايو 2024: يكتشف باحثون تلاعبًا واسع النطاق بالعلامات
- أواخر مايو 2024: إعادة تسمية أكثر من 700 إصدار تاريخي بشكل خبيث
- أواخر مايو 2024: تؤكد Aikido عدم وجود التزامات رسمية في المستودع
- أواخر مايو 2024: روابط Socket تخترق عملية الإصدار
- الاثنين: تنشر SecurityWeek نتائج أبحاث منسقة
News Intelligence
- قد تكون تطبيقات Laravel الخاصة بك معرضة للخطر. يمكن للحزم المسمومة سرقة بياناتك الحساسة، من مفاتيح السحابة إلى مفاتيح SSH الخاصة. إذا قمت بتثبيت أو تحديث هذه الحزم منذ 22 مايو، فقد يكون نظامك قد تعرض للخطر. تحقق من تطبيقات Laravel الخاصة بك الآن.
Comments