Des chercheurs en sécurité basés aux États-Unis ont signalé que quatre paquets populaires de Laravel-Lang Composer avaient été subrepticement empoisonnés par des logiciels malveillants après que des attaquants aient manipulé des balises Git pour rediriger les utilisateurs vers du code malveillant, selon un article de SecurityWeek publié lundi. Les bibliothèques de localisation PHP affectées sont laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/attributes et laravel-lang/actions, qui sont largement utilisées par les applications Laravel. Les enquêteurs de StepSecurity, Socket et Aikido Security ont déclaré que l'attaque avait commencé le 22 mai, lorsque des attaquants ont réécrit des balises de version sur des centaines de versions historiques pour pointer vers des commits contrôlés par des attaquants dans un fork, sans modifier les dépôts GitHub officiels. Avant 00h00 UTC le 23 mai, les quatre paquets avaient été empoisonnés, ce qui signifie que les nouvelles installations et les mises à jour de routine auraient pu télécharger les versions compromises. Des analystes de sécurité américains ont déclaré que les balises malveillantes avaient introduit un fichier nommé src/helpers.php qui se faisait passer pour une aide de localisation Laravel normale, mais qui identifiait les systèmes et contactait le domaine de commande et de contrôle flipboxstudio[.]info pour télécharger et exécuter un voleur d'identifiants basé sur PHP. Les chercheurs ont signalé que le logiciel malveillant ciblait un large éventail de secrets et de données de configuration sur les systèmes Windows, Linux et macOS, y compris les clés cloud pour Amazon Web Services, Google Cloud Platform et Microsoft Azure, ainsi que les configurations Docker et Kubernetes, les jetons HashiCorp Vault, les clés privées SSH, les identifiants stockés dans le navigateur, les données du gestionnaire de mots de passe, les portefeuilles de crypto-monnaie, les outils de communication, les configurations VPN, les secrets CI/CD, les fichiers .env et d'autres fichiers d'application locaux sensibles. Les experts en sécurité ont conseillé aux organisations et aux utilisateurs individuels de bloquer les paquets affectés, de considérer tout système ayant installé les versions compromises comme potentiellement piraté, et de faire pivoter les identifiants et jetons exposés sur l'infrastructure cloud, les environnements de développement et les plateformes de contrôle de code source.
Prepared by Jonathan Pierce and reviewed by editorial team.
Vos applications Laravel pourraient être en danger. Les paquets empoisonnés pourraient voler vos données sensibles, des clés cloud aux clés privées SSH. Si vous avez installé ou mis à jour ces paquets depuis le 22 mai, votre système pourrait être compromis. Vérifiez vos applications Laravel dès maintenant.
Cette attaque par logiciel malveillant est un signal d'alarme. Elle montre comment les attaquants peuvent exploiter même des packages logiciels largement utilisés. Restez toujours vigilant avec les mises à jour et les installations. Si vous avez utilisé ces packages Laravel, changez vos identifiants et bloquez ceux qui sont affectés. Vaut la peine d'être transmis si vous connaissez quelqu'un qui utilise Laravel.
No left-leaning sources found for this story.
No right-leaning sources found for this story.
Comments