Theme:
Light Dark Auto
GeneralTop StoriesPoliticsBusinessEconomyTechnologyInternationalEnvironmentScienceSportsHealthEducationEntertainmentLifestyleCultureCrime & LawTravel & TourismFood & RecipesFact CheckReligion
TECHNOLOGY
Negative Sentiment

لاراول-لانگ پیکجز میلویئر سے آلودہ

United States-based security researchers reported that four popular Laravel-Lang Composer packages were surreptitiously poisoned with malware after attackers manipulated Git tags to redirect users to malicious code, according to a SecurityWeek article published Monday. The affected PHP localization libraries are laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/attributes, and laravel-lang/actions, which are widely used by Laravel applications. Investigators from StepSecurity, Socket, and Aikido Security said the attack began on May 22, when attackers rewrote version tags across hundreds of historical releases to point to attacker-controlled commits in a fork, without altering the official GitHub repositories. By 00:00 UTC on May 23, all four packages had been poisoned, meaning both new installations and routine updates could have pulled in the compromised versions. United States security analysts said the malicious tags introduced a file named src/helpers.php that posed as a normal Laravel localization helper, but instead fingerprinted systems and contacted the command-and-control domain flipboxstudio[.]info to download and run a PHP-based credential stealer. Researchers reported that the malware targeted a wide range of secrets and configuration data on Windows, Linux, and macOS systems, including cloud keys for Amazon Web Services, Google Cloud Platform, and Microsoft Azure, as well as Docker and Kubernetes configurations, HashiCorp Vault tokens, SSH private keys, browser-stored credentials, password manager data, cryptocurrency wallets, communication tools, VPN configurations, CI/CD secrets, .env files, and other sensitive local application files. Security experts advised organizations and individual users to block the affected packages, treat any systems that installed the compromised versions as potentially breached, and rotate exposed credentials and tokens across cloud infrastructure, development environments, and source-control platforms.

Prepared by Jonathan Pierce and reviewed by editorial team.

Timeline of Events

  • 22 مئی: حملہ آوروں نے گٹ ٹیگز کو دوبارہ لکھنا شروع کر دیا
  • 22 مئی: پندرہ منٹ کی ونڈو میں بدنیتی پر مبنی اشاعت دیکھی گئی
  • 23 مئی 00:00 UTC تک: تمام چار Laravel-Lang پیکجز زہر آلود ہو گئے
  • مئی 2024 کے آخر میں: محققین نے بڑے پیمانے پر ٹیگ کی توڑ پھوڑ کا پتہ لگایا
  • مئی 2024 کے آخر میں: 700 سے زیادہ تاریخی ورژن کو بدنیتی سے دوبارہ ٹیگ کیا گیا
  • مئی 2024 کے آخر میں: Aikido نے تصدیق کی کہ کوئی آفیشل ریپو کمٹس نہیں ہیں
  • مئی 2024 کے آخر میں: Socket لنکس نے ریلیز کے عمل کو سمجھوتہ کیا
  • پیر: SecurityWeek نے مربوط تحقیقی نتائج شائع کیے

Why This Matters to You

آپ کی لاراول ایپلیکیشنز خطرے میں ہو سکتی ہیں۔ زہریلے پیکجز آپ کے حساس ڈیٹا، کلاؤڈ کیز سے لے کر ایس ایس ایچ پرائیویٹ کیز تک، چوری کر سکتے ہیں۔ اگر آپ نے 22 مئی کے بعد ان پیکجز کو انسٹال یا اپ ڈیٹ کیا ہے، تو آپ کا سسٹم سمجھوتہ کر سکتا ہے۔ اپنی لاراول ایپلیکیشنز کو ابھی چیک کریں۔

The Bottom Line

یہ مالویئر حملہ ایک جاگنے کی کال ہے۔ یہ ظاہر کرتا ہے کہ حملہ آور وسیع پیمانے پر استعمال ہونے والے سافٹ ویئر پیکجوں کا بھی غلط استعمال کیسے کر سکتے ہیں۔ اپ ڈیٹس اور تنصیبات کے ساتھ ہمیشہ چوکنا رہیں۔ اگر آپ نے یہ لاراول پیکجز استعمال کیے ہیں، تو اپنی اسناد تبدیل کریں اور متاثرہ پیکجز کو بلاک کریں۔ اگر آپ لاراول استعمال کرنے والے کسی شخص کو جانتے ہیں تو اسے فارورڈ کرنے کے قابل ہے۔

Media Bias
Articles Published:
1
Right Leaning:
0
Left Leaning:
0
Neutral:
1

Who Benefited

ماخذ میں واضح نہیں کیا گیا۔

Who Impacted

ماخذ میں مخصوص نہیں ہے۔

Media Bias
Articles Published:
1
Right Leaning:
0
Left Leaning:
0
Neutral:
1
Distribution:
Left 0%, Center 100%, Right 0%
Who Benefited

ماخذ میں واضح نہیں کیا گیا۔

Who Impacted

ماخذ میں مخصوص نہیں ہے۔

Coverage of Story:

From Left

No left-leaning sources found for this story.

From Center

لاراول-لانگ پیکجز میلویئر سے آلودہ

JQJO
From Right

No right-leaning sources found for this story.

Related News

Comments

JQJO App
Get JQJO App
Read news faster on our app
GET