Supply chain attack pada paket Laravel Lang untuk pencurian kredensial developer
May 25, 2026
Deskripsi
1
| |
|
|
| |
Serangan supply chain menarget paket localization Laravel Lang pihak ketiga di ekosistem Composer dengan memanipulasi GitHub tag agar rilis terlihat sah tetapi memuat credential-stealing malware. Insiden ini teridentifikasi pada 22 Mei 2026 dan dipublikasikan pada 23 Mei 2026; tidak ada CVE yang disebutkan, dan paket terdampak bukan bagian dari proyek Laravel resmi. Severity: High.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Penyerang merewrite git tag pada repositori Laravel Lang dan menyisipkan file src/helpers.php ke autoload Composer. Saat composer install atau composer update dijalankan, payload mengambil tahap lanjutan dari flipboxstudio[.]info, mengekstrak cloud credentials, token, SSH keys, browser data, wallet, dan secret lain; pada Windows, malware juga dapat menjatuhkan .exe tambahan untuk mencuri kredensial browser.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Proyek PHP/Laravel atau Symfony yang memakai paket laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/attributes, dan laravel-lang/actions melalui Composer, terutama jika update/instalasi dilakukan pada atau setelah 22 Mei 2026. Versi terdampak mencakup seluruh tag pada laravel-lang/lang, seluruh tag pada laravel-lang/attributes, laravel-lang/actions 1.0.0–1.12.2, dan laravel-lang/http-statuses v1.0.0–v3.4.5; host Linux, macOS, Windows, CI/CD runner, dan developer workstation ikut berisiko. (bleepingcomputer.com)
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Hentikan sementara composer update/instalasi baru untuk paket terdampak, audit composer.lock, dan gunakan hanya commit SHA pra-22 Mei 2026 yang sudah diverifikasi. (stepsecurity.io)
- Rotasi seluruh secret yang mungkin terekspos, termasuk cloud credentials, GitHub/PAT, SSH keys, database credentials, CI/CD secrets, dan file .env.
- Periksa IOC seperti koneksi keluar ke flipboxstudio[.]info, artefak mencurigakan di /tmp, serta file/proses acak pada endpoint Windows.
|
|
| |
|
|
Referensi: ?
1. https://www.bleepingcomputer.com/news/security/laravel-lang-packages-hijacked-to-deploy-credential-stealing-malware/
2. https://www.stepsecurity.io/blog/laravel-lang-supply-chain-attack (bleepingcomputer.com)