đ Contexte
Source : BleepingComputer, publiĂ© le 23 mai 2026. Des firmes de sĂ©curitĂ© StepSecurity, Aikido Security et Socket ont alertĂ© simultanĂ©ment d’une attaque de type supply chain ciblant les packages de localisation Laravel Lang, distribuĂ©s via le gestionnaire de dĂ©pendances PHP Composer.
âïž MĂ©canisme d’attaque
Les attaquants n’ont pas modifiĂ© le code source des projets, mais ont réécrit les tags Git existants dans quatre dĂ©pĂŽts pour les faire pointer vers des commits malveillants hĂ©bergĂ©s dans un fork contrĂŽlĂ© par l’attaquant. Cette technique exploite une fonctionnalitĂ© GitHub permettant aux tags de rĂ©fĂ©rencer des commits dans des forks.
Les dépÎts compromis :
laravel-lang/lang(502 tags)laravel-lang/http-statuseslaravel-lang/attributeslaravel-lang/actions(possiblement)
Selon Aikido, 233 versions ont Ă©tĂ© compromises sur trois dĂ©pĂŽts ; Socket estime jusqu’Ă 700 versions historiques impactĂ©es. Les réécritures ont dĂ©butĂ© Ă 22:32 UTC et se sont terminĂ©es Ă 00:00 UTC, toutes attribuĂ©es Ă une mĂȘme identitĂ© d’auteur fictive avec un accĂšs push Ă l’ensemble de l’organisation.
đŠ Payload malveillant
Un fichier src/helpers.php a été injecté et chargé automatiquement par Composer via la section autoload de composer.json. Ce dropper télécharge un second payload PHP depuis le C2 flipboxstudio[.]info.
Le payload PHP est un voleur d’identifiants multiplateforme (Linux, macOS, Windows) ciblant :
- Credentials cloud, secrets Kubernetes, tokens Vault
- Tokens Git, secrets CI/CD, clés SSH
- Données de navigateurs, portefeuilles crypto, gestionnaires de mots de passe
- Configurations VPN, fichiers
.env - Clés AWS, tokens GitHub/Slack, secrets Stripe, credentials BDD, JWTs, phrases de récupération crypto
Sur Windows, le payload extrait un exécutable encodé en base64 nommé DebugElevator, écrit dans %TEMP% avec un nom aléatoire .exe. Cet outil cible Chrome, Brave et Edge pour extraire les clés App-Bound Encryption permettant de déchiffrer les credentials stockés.
Un chemin PDB embarquĂ© (C:\Users\Mero\OneDrive\Desktop\stuff\claude\Chromium-DebugElevator\x64\Release\DebugChromium.pdb) rĂ©fĂ©rence le compte Windows Mero et le mot claude, suggĂ©rant un possible usage d’IA dans le dĂ©veloppement.
Les données exfiltrées sont chiffrées avant envoi au serveur C2.
đą RĂ©ponse
Aikido a signalĂ© l’incident Ă Packagist, qui a rapidement supprimĂ© les versions malveillantes et temporairement dĂ©listĂ© les packages affectĂ©s.
đ Type d’article
Article de presse spĂ©cialisĂ©e combinant annonce d’incident et analyse technique, visant Ă informer les dĂ©veloppeurs PHP/Laravel de la compromission et des indicateurs associĂ©s.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1195.001 â Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1554 â Compromise Client Software Binary (Persistence)
- T1059.004 â Command and Scripting Interpreter: Unix Shell (Execution)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
- T1552.004 â Unsecured Credentials: Private Keys (Credential Access)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1027 â Obfuscated Files or Information (Defense Evasion)
IOC
- Domaines :
flipboxstudio.infoâ VT · URLhaus · ThreatFox - Fichiers :
helpers.php - Fichiers :
DebugElevator.exe - Chemins :
src/helpers.php - Chemins :
C:\Users\Mero\OneDrive\Desktop\stuff\claude\Chromium-DebugElevator\x64\Release\DebugChromium.pdb
Malware / Outils
- DebugElevator (stealer)
- Laravel Lang PHP credential stealer (stealer)
đą Indice de vĂ©rification factuelle : 68/100 (haute)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 4864 chars â texte complet (15pts)
- â 5 IOCs (IPs/domaines/CVEs) (10pts)
- â 1/1 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- â 9 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
flipboxstudio.info(domain) â VT (18/91 dĂ©tections)
đ Source originale : https://www.bleepingcomputer.com/news/security/laravel-lang-packages-hijacked-to-deploy-credential-stealing-malware/