Forscher entdeckten einen groß angelegten Laravel-Malware-Angriff, nachdem Bedrohungsakteure beliebte Laravel-Lang-Pakete kompromittiert hatten, die in PHP-Entwicklungsumgebungen weit verbreitet sind. Die Angreifer manipulierten vertrauenswürdige Paketversionen, um Malware zum Diebstahl von Zugangsdaten über Composer-Installationen zu verbreiten.

Sicherheitsexperten warnten davor, dass der Angriff auf Entwickler, CI/CD-Pipelines, Cloud-Zugangsdaten und Produktionsinfrastruktur abzielte. Der Vorfall verdeutlicht außerdem die wachsende Bedrohung durch Software-Supply-Chain-Angriffe gegen Open-Source-Ökosysteme.

Angreifer Kompromittierten Laravel-Lang-Pakete

Forscher entdeckten bösartige Änderungen an mehreren Laravel-Lang-Repositories, die häufig zur Lokalisierungsunterstützung in Laravel-Anwendungen verwendet werden.

Zu den kompromittierten Repositories gehörten:

  • laravel-lang/lang
  • laravel-lang/http-statuses
  • laravel-lang/attributes
  • laravel-lang/actions

Ermittler erklärten, dass die Angreifer Hunderte Paketversionen durch bösartige Manipulation von GitHub-Tags verändert haben. Forscher warnten davor, dass Entwickler kompromittierte Pakete möglicherweise installiert haben, ohne verdächtiges Verhalten während normaler Abhängigkeitsupdates zu bemerken.

Obwohl die Pakete nicht Teil des offiziellen Laravel-Frameworks sind, werden sie weiterhin im gesamten PHP-Ökosystem häufig eingesetzt.

Laravel-Malware-Angriff Nutzte Vertrauenswürdige Paketversionen

Forscher erklärten, dass die Angreifer vermieden, offensichtlich bösartige neue Versionen zu veröffentlichen. Stattdessen leiteten sie bestehende GitHub-Tags auf schädliche Commits um, die in von Angreifern kontrollierten Forks gespeichert waren.

Die schädliche Payload führte versteckte PHP-Dateien ein, die automatisch über die Composer-Autoload-Funktionalität ausgeführt wurden. Da Laravel-Anwendungen Composer-Abhängigkeiten beim Start laden, aktivierte sich die Malware unmittelbar nach der Installation.

Sicherheitsforscher warnten davor, dass diese Technik die Erkennung erheblich erschwert, da Paketnamen und Versionsnummern legitim erscheinen.

Malware Zielte Auf Entwickler-Zugangsdaten Ab

Der Laravel-Malware-Angriff konzentrierte sich stark auf den Diebstahl sensibler Entwickler- und Infrastruktur-Zugangsdaten.

Forscher erklärten, dass die Malware versuchte, folgende Daten zu sammeln:

  • Zugangsdaten für Cloud-Dienste
  • SSH-Schlüssel
  • GitHub- und GitLab-Tokens
  • Kubernetes-Konfigurationen
  • Docker-Zugangsdaten
  • VPN-Dateien
  • Kryptowallet-Daten
  • Im Browser gespeicherte Passwörter
  • Geheimnisse aus Umgebungskonfigurationen

Die Malware unterstützte Berichten zufolge Windows-, Linux- und macOS-Systeme. Forscher warnten außerdem davor, dass die Angreifer gestohlene Informationen verschlüsselten, bevor sie an entfernte Infrastruktur gesendet wurden.

Sicherheitsexperten gehen davon aus, dass die Operation darauf abzielte, Entwicklungs-Pipelines und Cloud-Umgebungen für weitere Angriffe zu kompromittieren.

Supply-Chain-Angriffe Nehmen Weiter Zu

Forscher warnten davor, dass Software-Supply-Chain-Angriffe in Open-Source-Ökosystemen weiter zunehmen. Angreifer richten sich zunehmend gegen vertrauenswürdige Repositories, da kompromittierte Abhängigkeiten sich schnell über Entwicklungsumgebungen und automatisierte Deployment-Systeme verbreiten können.

Der Laravel-Malware-Angriff folgt mehreren jüngsten Vorfällen mit bösartigen npm-, PyPI- und Composer-Paketen, die darauf ausgelegt waren, Zugangsdaten zu stehlen oder Hintertüren in Produktionsumgebungen einzuschleusen.

Sicherheitsexperten warnten davor, dass Entwickler und Unternehmen Abhängigkeitsketten deutlich genauer überwachen müssen, da Angreifer weiterhin vertrauenswürdige Softwareverteilungsplattformen missbrauchen.

Forscher Forderten Sofortige Maßnahmen

Sicherheitsunternehmen empfahlen betroffenen Nutzern, kompromittierte Paketversionen sofort zu entfernen und offengelegte Zugangsdaten zu ersetzen.

Forscher empfahlen Organisationen außerdem:

  • Composer-Abhängigkeiten zu überprüfen
  • CI/CD-Systeme zu kontrollieren
  • Cloud-Zugangsdaten zu rotieren
  • Verdächtigen ausgehenden Datenverkehr zu überwachen
  • Systeme auf Persistenzmechanismen zu scannen
  • Die Integrität von Repositories zu überprüfen

Experten warnten davor, dass gestohlene Zugangsdaten noch lange nach der ursprünglichen Infektion Risiken verursachen können.

Fazit

Der Laravel-Malware-Angriff zeigt, wie Cyberkriminelle weiterhin vertrauenswürdige Open-Source-Ökosysteme ausnutzen, um Malware zum Diebstahl von Zugangsdaten zu verbreiten. Durch das Kapern legitimer Paketversionen gelang es den Angreifern, schädliche Payloads in weit verbreiteten Composer-Abhängigkeiten zu verstecken.

Forscher erwarten, dass Software-Supply-Chain-Angriffe gegen Entwickler und Cloud-Infrastruktur weiter zunehmen werden, da Bedrohungsakteure ihren Fokus auf wertvolle Zugangsdaten und CI/CD-Umgebungen richten.


0 Kommentare zu „Laravel-Malware-Angriff kompromittiert beliebte Pakete“