Исследователи в области кибербезопасности зафиксировали новую атаку на цепочку поставок программного обеспечения, целью которой стали пакеты Laravel-Lang. Хакеры внедрили вредоносный код в более чем 700 версий нескольких популярных PHP-пакетов, что создает серьезную угрозу для разработчиков и их проектов.
Что произошло
Атака оказалась нацелена на пакеты, такие как laravel-lang/lang, laravel-lang/http-statuses и другие. Хакеры, по всей видимости, получили доступ к учетным данным организации, что и позволило им массово публиковать новые теги, причем многие из них появлялись всего через несколько секунд друг за другом.
Как сообщает аналитическая команда Socket, уязвимость заключается в файле src/helpers.php, который был добавлен в автозагрузчик каждого атакованного пакета. Это означает, что при запуске любого приложения Laravel вредоносный код выполняется автоматически без дополнительных триггеров.
Эксплуатация уязвимости
Запущенный вредоносный код ориентирован на сбор данных с зараженных систем. Он может похищать широкую gama данных, включая облачные учетные данные, токены доступа от различных сервисов и даже файлы крипкошелеков, такие как Electrum и Ledger Live. Вредоносный код для Windows использует Visual Basic Script, а для Linux и macOS — специальные вызовы системных функций.
Об обнаружении этой уязвимости сообщили также эксперты Aikido Security, которые указали на возможность кражи токенов и конфиденциальных данных из популярных приложений, таких как Discord и Slack.
Почему это важно для разработчиков
Эта атака подчеркивает опасности использования популярных библиотек и фреймворков без должной проверки. Разработчикам важно следить за обновлениями использованных компонентов и не забывать о тестировании безопасности приложений перед деплоем. В противном случае они рискуют потерять конфиденциальные данные и получить значительные убытки.
Следующим шагом станет расследование причин утечки данных и усиление мер безопасности для предотвращения подобных атак в будущем.