Laravel-Lang Composer packages переписали для викрадення CI secrets

Laravel-Lang Composer packages були скомпрометовані через переписані tags, які запускають PHP credential stealer під час Composer autoload.

Постер про Laravel-Lang Composer stealer supply-chain атаку

Кілька Laravel-Lang Composer packages були скомпрометовані після того, як атакувальники переписали release tags і додали PHP credential stealer у Composer autoload. StepSecurity пише, що tag rewrite стався 22 травня 2026 року і зачепив пакети laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/actions та laravel-lang/attributes [1].

Небезпечна частина тут у механізмі запуску. Атакувальник додав src/helpers.php до autoload.files, тому шкідливий PHP запускається, коли проєкт підтягує Composer autoloader. Socket нарахував понад 700 affected versions і описав це як масове переписування tags, а не звичайну компрометацію однієї package version [2].

Network events StepSecurity із трафіком Laravel-Lang payload до flipboxstudio info
Detonation view від StepSecurity показує outbound traffic до flipboxstudio.info, attacker-controlled domain для payload. Джерело: StepSecurity.

Що перевірити спочатку

Для захисників це насамперед Composer autoload problem, а вже потім Laravel problem. Якщо CI або developer machine запускали composer update для affected packages після tag rewrite window, таке середовище треба вважати exposed. StepSecurity у тестовому запуску бачив traffic до flipboxstudio.info; Aikido також описав більший PHP stealer, який збирає credentials і видаляє сліди з диска [3].

Перший triage: перевірити composer.lock, заблокувати або знайти звернення до flipboxstudio.info, а потім rotate secrets, доступні з runner або developer shell. Це відрізняється від npm worm cases тим, що не треба викликати жоден application method; execution path створює сам autoloader. Для порівняння ми розбирали npm-side pattern у матеріалі про Shai-Hulud і AntV npm packages, а downstream token risk — у статті про пропущений Grafana workflow token.

Джерела

  1. StepSecurity, “Laravel-Lang Supply Chain Attack,” 22 травня 2026 року. Report
  2. Socket, “Laravel Lang Compromised with RCE Backdoor Across 700+ Versions,” 23 травня 2026 року. Analysis
  3. Aikido, “Supply chain attack targets Laravel-Lang packages with credential stealer,” 23 травня 2026 року. Analysis

Для мейнтейнерів пакетів: нові npm staged publishing та install-source controls показують, як release approval і обмеження джерел залежностей зменшують supply-chain ризик.

Також по темі: Megalodon у GitHub Actions – ще один приклад, коли після отруєння репозиторію головною ціллю стають CI secrets.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.