Packages Packagist déguisés en utilitaires Laravel déploient un RAT PHP via dépendances Composer
Selon Socket (Ă©quipe de recherche sur les menaces), un acteur nommĂ© ânhattuanblâ a publiĂ© sur Packagist des packages Laravel malveillants qui installent un RAT PHP chiffrĂ© via les dĂ©pendances Composer, permettant un accĂšs Ă distance et un canal C2. Packages concernĂ©s: nhattuanbl/lara-helper et nhattuanbl/simple-queue embarquent la charge utile dans src/helper.php (identiques byteâĂ âbyte). nhattuanbl/lara-swagger est propre mais dĂ©pend de lara-helper, entraĂźnant lâinstallation silencieuse du RAT. Activation: dans lara-helper, inclusion via un service provider Laravel (auto-discovery) Ă chaque boot; dans simple-queue, inclusion au chargement de la classe (autoload), dĂ©clenchĂ©e mĂȘme par class_exists(). Obfuscation: contrĂŽle par goto en spaghetti, chaĂźnes en hex/octal, identifiants alĂ©atoires. Autoâpersistance: au premier include, le script se relance en arriĂšre-plan (CLI arg helper) et utilise un lock file temp (wvIjjnDMRaomchPprDBzzVSpzh61RCar.lock, expiration 15 min). đžïž C2 et capacitĂ©s ...