КИБЕРБЕЗОПАСНОСТЬ

Хакеры захватили PHP-пакеты Laravel-Lang для кражи данных

Хакеры атаковали Laravel-Lang, внедрив вредоносный код в 700+ PHP-пакетов, что угрожает безопасности данных разработчиков.

✍️ Редакция iTech News | 04.12.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость Laravel-Lang: кража данных через PHP-пакеты

Исследователи в области кибербезопасности зафиксировали новую атаку на цепочку поставок программного обеспечения, целью которой стали пакеты Laravel-Lang. Хакеры внедрили вредоносный код в более чем 700 версий нескольких популярных PHP-пакетов, что создает серьезную угрозу для разработчиков и их проектов.

Что произошло

Атака оказалась нацелена на пакеты, такие как laravel-lang/lang, laravel-lang/http-statuses и другие. Хакеры, по всей видимости, получили доступ к учетным данным организации, что и позволило им массово публиковать новые теги, причем многие из них появлялись всего через несколько секунд друг за другом.

Как сообщает аналитическая команда Socket, уязвимость заключается в файле src/helpers.php, который был добавлен в автозагрузчик каждого атакованного пакета. Это означает, что при запуске любого приложения Laravel вредоносный код выполняется автоматически без дополнительных триггеров.

Эксплуатация уязвимости

Запущенный вредоносный код ориентирован на сбор данных с зараженных систем. Он может похищать широкую gama данных, включая облачные учетные данные, токены доступа от различных сервисов и даже файлы крипкошелеков, такие как Electrum и Ledger Live. Вредоносный код для Windows использует Visual Basic Script, а для Linux и macOS — специальные вызовы системных функций.

Об обнаружении этой уязвимости сообщили также эксперты Aikido Security, которые указали на возможность кражи токенов и конфиденциальных данных из популярных приложений, таких как Discord и Slack.

Почему это важно для разработчиков

Эта атака подчеркивает опасности использования популярных библиотек и фреймворков без должной проверки. Разработчикам важно следить за обновлениями использованных компонентов и не забывать о тестировании безопасности приложений перед деплоем. В противном случае они рискуют потерять конфиденциальные данные и получить значительные убытки.

Следующим шагом станет расследование причин утечки данных и усиление мер безопасности для предотвращения подобных атак в будущем.

Поделиться: Telegram X LinkedIn