🔍 Contexte

Source : BleepingComputer, publiĂ© le 23 mai 2026. Des firmes de sĂ©curitĂ© StepSecurity, Aikido Security et Socket ont alertĂ© simultanĂ©ment d’une attaque de type supply chain ciblant les packages de localisation Laravel Lang, distribuĂ©s via le gestionnaire de dĂ©pendances PHP Composer.

⚙ MĂ©canisme d’attaque

Les attaquants n’ont pas modifiĂ© le code source des projets, mais ont réécrit les tags Git existants dans quatre dĂ©pĂŽts pour les faire pointer vers des commits malveillants hĂ©bergĂ©s dans un fork contrĂŽlĂ© par l’attaquant. Cette technique exploite une fonctionnalitĂ© GitHub permettant aux tags de rĂ©fĂ©rencer des commits dans des forks.

Les dépÎts compromis :

  • laravel-lang/lang (502 tags)
  • laravel-lang/http-statuses
  • laravel-lang/attributes
  • laravel-lang/actions (possiblement)

Selon Aikido, 233 versions ont Ă©tĂ© compromises sur trois dĂ©pĂŽts ; Socket estime jusqu’Ă  700 versions historiques impactĂ©es. Les réécritures ont dĂ©butĂ© Ă  22:32 UTC et se sont terminĂ©es Ă  00:00 UTC, toutes attribuĂ©es Ă  une mĂȘme identitĂ© d’auteur fictive avec un accĂšs push Ă  l’ensemble de l’organisation.

🩠 Payload malveillant

Un fichier src/helpers.php a été injecté et chargé automatiquement par Composer via la section autoload de composer.json. Ce dropper télécharge un second payload PHP depuis le C2 flipboxstudio[.]info.

Le payload PHP est un voleur d’identifiants multiplateforme (Linux, macOS, Windows) ciblant :

  • Credentials cloud, secrets Kubernetes, tokens Vault
  • Tokens Git, secrets CI/CD, clĂ©s SSH
  • DonnĂ©es de navigateurs, portefeuilles crypto, gestionnaires de mots de passe
  • Configurations VPN, fichiers .env
  • ClĂ©s AWS, tokens GitHub/Slack, secrets Stripe, credentials BDD, JWTs, phrases de rĂ©cupĂ©ration crypto

Sur Windows, le payload extrait un exécutable encodé en base64 nommé DebugElevator, écrit dans %TEMP% avec un nom aléatoire .exe. Cet outil cible Chrome, Brave et Edge pour extraire les clés App-Bound Encryption permettant de déchiffrer les credentials stockés.

Un chemin PDB embarquĂ© (C:\Users\Mero\OneDrive\Desktop\stuff\claude\Chromium-DebugElevator\x64\Release\DebugChromium.pdb) rĂ©fĂ©rence le compte Windows Mero et le mot claude, suggĂ©rant un possible usage d’IA dans le dĂ©veloppement.

Les données exfiltrées sont chiffrées avant envoi au serveur C2.

📱 RĂ©ponse

Aikido a signalĂ© l’incident Ă  Packagist, qui a rapidement supprimĂ© les versions malveillantes et temporairement dĂ©listĂ© les packages affectĂ©s.

📄 Type d’article

Article de presse spĂ©cialisĂ©e combinant annonce d’incident et analyse technique, visant Ă  informer les dĂ©veloppeurs PHP/Laravel de la compromission et des indicateurs associĂ©s.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1554 — Compromise Client Software Binary (Persistence)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1027 — Obfuscated Files or Information (Defense Evasion)

IOC

  • Domaines : flipboxstudio.info — VT · URLhaus · ThreatFox
  • Fichiers : helpers.php
  • Fichiers : DebugElevator.exe
  • Chemins : src/helpers.php
  • Chemins : C:\Users\Mero\OneDrive\Desktop\stuff\claude\Chromium-DebugElevator\x64\Release\DebugChromium.pdb

Malware / Outils

  • DebugElevator (stealer)
  • Laravel Lang PHP credential stealer (stealer)

🟱 Indice de vĂ©rification factuelle : 68/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 4864 chars — texte complet (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/1 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 9 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • flipboxstudio.info (domain) → VT (18/91 dĂ©tections)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/laravel-lang-packages-hijacked-to-deploy-credential-stealing-malware/