13 thèmes Packagist malveillants livrent un spyware iOS volant des seeds de wallets crypto

🔍 Contexte Publié le 31 août 2026 par l’équipe de recherche de Socket (socket.dev), cet article documente la découverte de 13 packages Composer malveillants sur Packagist, répartis sous cinq namespaces vendeurs (vsmov, vsphim, haiau009, chilltvcms, ophimcms), ciblant les sites de streaming vietnamiens basés sur OphimCMS et KKPhim (CMS PHP/Laravel open source). 🎯 Mécanisme de livraison Les acteurs de la menace ont forké des thèmes légitimes sous leurs propres namespaces, en trojanisant les assets front-end JavaScript embarqués. Tout site installant l’un de ces thèmes sert du JavaScript malveillant à chaque visiteur. Deux branches d’attaque coexistent : ...

1 septembre 2026 · 7 min

Packages Packagist déguisés en utilitaires Laravel déploient un RAT PHP via dépendances Composer

Selon Socket (équipe de recherche sur les menaces), un acteur nommé “nhattuanbl” a publié sur Packagist des packages Laravel malveillants qui installent un RAT PHP chiffré via les dépendances Composer, permettant un accès à distance et un canal C2. Packages concernés: nhattuanbl/lara-helper et nhattuanbl/simple-queue embarquent la charge utile dans src/helper.php (identiques byte‑à‑byte). nhattuanbl/lara-swagger est propre mais dépend de lara-helper, entraînant l’installation silencieuse du RAT. Activation: dans lara-helper, inclusion via un service provider Laravel (auto-discovery) à chaque boot; dans simple-queue, inclusion au chargement de la classe (autoload), déclenchée même par class_exists(). Obfuscation: contrôle par goto en spaghetti, chaînes en hex/octal, identifiants aléatoires. Auto‑persistance: au premier include, le script se relance en arrière-plan (CLI arg helper) et utilise un lock file temp (wvIjjnDMRaomchPprDBzzVSpzh61RCar.lock, expiration 15 min). 🕸️ C2 et capacités ...

8 mars 2026 · 3 min
Dernière mise à jour le: 17 septembre 2026 📝