Packagist : faux packages Laravel propagent un RAT multiplateforme

Une nouvelle menace plane sur l’écosystème des développeurs PHP et plus spécifiquement ceux utilisant Laravel. Des packages malveillants, camouflés en outils Laravel légitimes, ont été détectés sur Packagist, la principale plateforme de distribution de bibliothèques PHP.

Ces faux packages dissimulent un RAT capable d’infecter les systèmes Windows, macOS et Linux. Leur présence souligne les failles actuelles dans la cybersécurité des environnements de développement, mettant en lumière les risques liés à la gestion des dépendances logicielles. Présentés comme des bibliothèques utiles pour les développeurs Laravel, ces paquets installent en réalité une porte dérobée offrant aux attaquants un accès à distance aux machines compromises. Une menace silencieuse mais redoutable qui illustre l’importance cruciale de vérifier l’origine et l’intégrité des dépendances open source avant toute installation.

Les mécanismes d’infection par de faux packages Laravel

découvrez comment de faux packages laravel sur packagist propagent un logiciel malveillant de type rat affectant les systèmes windows, macos et linux, et apprenez à vous protéger contre cette menace.

Trois packages identifiés, nhattuanbl/lara-helper, nhattuanbl/simple-queue et nhattuanbl/lara-swagger, ont été soupçonnés de propager un RAT. Ce dernier utilise des techniques avancées d’obfuscation, rendant son analyse statique difficile.

Le package nhattuanbl/lara-swagger ne contient pas directement le code malveillant, mais installe automatiquement nhattuanbl/lara-helper en dépendance, lequel abrite le malware. Une fois le code chargé, il établit une connexion vers un serveur de commande et contrôle (C2), relayant des informations système tout en attendant des commandes malveillantes.

Fonctionnalités et dangers du RAT multiplateforme

Ce logiciel malveillant est programmé pour fonctionner sans difficulté sur Windows, macOS et Linux. Il communique via TCP avec le serveur C2, en utilisant la fonction PHP stream_socket_client().

attention aux faux packages laravel sur packagist qui diffusent un malware de type rat ciblant windows, macos et linux. protégez vos systèmes en vérifiant l'authenticité des paquets avant installation.

Parmi les commandes supportées, il y a :

  • l’exécution de scripts shell,
  • la capture d’écran,
  • le transfert de fichiers
  • et la collecte d’informations sensibles (les clés API, les identifiants de base de données ou le contenu des fichiers .env)

Le RAT est activé à chaque démarrage de l’application Laravel, s’exécutant avec les mêmes permissions, ce qui expose les données et la plateforme à des risques majeurs.

Pratiques recommandées pour contrer cette menace sur Packagist

Les utilisateurs ayant installé ces packages sont encouragés à considérer leur système comme compromis. Il faut impérativement supprimer ces dépendances, renouveler toutes les clefs et secrets d’accès liés à l’application. Il est également recommandé d’examiner minutieusement le trafic réseau sortant pour détecter des communications suspectes vers des serveurs comme celui hébergé à helper.leuleu.net sur le port 2096.

Un suivi rigoureux avec des outils spécialisés est nécessaire pour prévenir toute intrusion future, tout en sensibilisant la communauté à la dangerosité des faux packages dans la chaîne d’approvisionnement logiciel. Plus d’informations sur les enjeux actuels de la cybersécurité en 2026 illustrent l’importance de ces précautions.

ARTICLES SIMILAIRES

Microsoft rétablit les dépôts GitHub

Un incident de cybersécurité secoue la plateforme GitHub. Microsoft intervient en rétablissant certains dépôts. D’autres

9 juin 2026

Phishing : Evilginx infiltre les campus américains

Une campagne de phishing dévastatrice utilisant le framework Evilginx cible massivement les universités américaines. L’outil

9 juin 2026

IA défensive : pourquoi les PME ont besoin d’une vigilance continue, pas d’un audit annuel

L’IA défensive transforme la manière dont les petites et moyennes entreprises peuvent se protéger des

8 juin 2026

Rapport SoSafe : les entreprises peinent à suivre le rythme des attaques IA

Les cyberattaques propulsées par l’intelligence artificielle gagnent en sophistication et mettent les entreprises françaises sous

5 juin 2026

Les botnets comme attaques modernes en 2026

Les botnets représentent une menace grandissante dans le paysage numérique actuel. En 2026, ces réseaux

5 juin 2026

Grandoreiro et BTMOB RAT menacent les utilisateurs Windows et Android

Les campagnes malveillantes utilisant les logiciels Grandoreiro et BTMOB RAT suscitent une inquiétude grandissante parmi

29 mai 2026