LONDON (IT BOLTWISE) – Neue Hinweise zu einem kompromittierten Laravel-Lang-Ökosystem zeigen, wie Angreifer über manipulierte Composer-Tags einen automatisierten Credential-Stealer ausrollen. Betroffen sind zahlreiche Paketversionen, wobei ein eingebetteter Helfer-Code bei jeder PHP-Anfrage im Autoload-Kontext startet. Der Angriffsablauf zielt auf Token und Secrets in Cloud-, CI/CD- und Browser-Umgebungen und exfiltriert die Daten an einen externen Server. Für Unternehmen bedeutet das vor allem: unverzügliche Revisions- und Integritätschecks in der Paketlieferkette sowie eine harte Prüfung von Secrets-Exposure.

Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer über kompromittierte PHP-Packages
Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer über kompromittierte PHP-Packages (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Meldung wirkt auf den ersten Blick wie ein klassischer Paket-Fall – doch die technische Ausprägung macht sie für Betreiber größerer PHP-Stacks besonders brisant. Laut Sicherheitsforschern wurden mehrere „laravel-lang“-Pakete so manipuliert, dass Angreifer über die Veröffentlichung neuer Versionstags eine Schadlogik in die Anwendung einschleusen konnten. Auffällig ist dabei vor allem das Timing: Viele Tags erschienen innerhalb sehr kurzer Zeiträume, was eher nach einer kompromittierten Release-Pipeline als nach einer einzelnen „bösartigen“ Version aussieht. Damit rückt die Frage in den Vordergrund, wie stark Teams ihre Supply Chain bereits gegen automatisierte Wiederveröffentlichungen abgesichert haben.

Technisch lässt sich der Angriff an einem zentralen Detail festmachen: Der schädliche Code ist in einer Datei namens „src/helpers.php“ in den Versionstags „embedded“. Entscheidend ist jedoch weniger der Ort der Datei als ihre Einbindung in den Composer-Mechanismus. Wird „src/helpers.php“ in der jeweiligen „composer.json“ unter „autoload.files“ registriert, läuft der Code automatisch bei jeder PHP-Request, die durch die kompromittierte Anwendung verarbeitet wird. Diese Art von Backdoor-Triggering unterscheidet sich deutlich von reinen „post-install“-Skripten, weil sie den Payload-Start in den regulären Laufzeitbetrieb verlagert und damit die Erkennung erschwert.

Aus der Analyse der beobachteten Varianten ergibt sich zudem ein klar plattformübergreifendes Schadbild. Der Payload ist darauf ausgelegt, Windows, Linux und macOS zu adressieren, indem er je nach Betriebssystem unterschiedliche Ausführungswege nutzt. Für Windows wird demnach ein Visual-Basic-Script-Launcher eingesetzt, der über „cscript“ gestartet wird; unter Linux und macOS wird der Stealer über „exec()“ ausgeführt. Die Schadlogik generiert außerdem einen per Host eindeutigen Marker auf Basis eines MD5-Hashes (unter Einbezug von Verzeichnispfad, Architektur und Inode), um die Ausführung nur einmal pro Maschine zu limitieren. Damit reduziert sich das „Rauschen“ im Systemverhalten und die Wahrscheinlichkeit wiederholter, auffälliger Netzwerk- oder Prozessmuster.

Besonders relevant ist die Breite der Datenernte, die über klassische „Credentials“ weit hinausgeht. Die Sicherheitsforscher beschreiben eine Sammlung von Cloud-Identitäten und Rollen-Dokumenten über Cloud-Metadata-Endpunkte, zudem Abfragen nach Google-Application-Default-Credentials sowie Azure-Access-Tokens und Service-Principal-Profilen. Auch Token aus Kubernetes-Umgebungen (Service-Account-Tokens) und Helm-Registry-Konfigurationen sowie Authentifizierungstoken für zahlreiche PaaS-Plattformen werden adressiert. Hinzu kommen CI/CD- und Automationsumgebungen wie Jenkins, GitLab Runners, GitHub Actions, CircleCI, TravisCI und ArgoCD. Damit ist die Angriffsfläche nicht nur serverseitig, sondern reicht bis in die „Software Delivery“-Kette – genau dort, wo Unternehmen häufig privilegierte Rechte bündeln.

Die Exfiltration folgt dabei einem Muster, das aus Angreifersicht für Effizienz optimiert ist: Die gesammelten Daten werden in einem umfangreichen, rund 5.900 Zeilen großen PHP-Stealer in spezialisierte Collector-Module unterteilt, anschließend mit AES-256 verschlüsselt und an einen externen Endpunkt übermittelt. Danach löscht sich die Komponente selbst von der Disk, um Spuren im Dateisystem zu verringern. Für die Verteidigung ist das ein zweischneidiges Signal: Speicher- und Netzwerkforensik bleiben zentral, während „klassische“ Dateibasiert-Checks allein möglicherweise zu spät greifen. In der Praxis bedeutet das, dass SOC-Teams stärker auf Telemetrie für Composer-Installationsereignisse, ungewöhnliche Netzwerkverbindungen aus PHP-Kontexten und wiederkehrende Ausführungs-Muster achten sollten.

Vergleicht man das Vorgehen mit anderen Supply-Chain-Angriffen in der Vergangenheit, wird der Unterschied in der Ausführungslogik besonders sichtbar. Viele bekannte Vorfälle setzten auf kompromittierte Releases, die erst beim Installieren wirken, oder auf Typosquatting-Module, die erst durch aktives Einbinden „auffallen“. Hier ist der Code über „autoload.files“ so platziert, dass er bereits im normalen Request-Fluss startet – vergleichbar mit einer persistenten Bibliothek im Anwendungsprozess. Analysten ordnen solche Kampagnen häufig als „hochskalierbar“ ein, weil sie bei genügender Anzahl an Abhängigkeiten sofort Wirkung entfalten. Für Unternehmen ist das weniger eine Frage einzelner Versionen als eine Frage der gesamten Abhängigkeitsintegrität über Zeit.

Auch regulatorisch und datenschutzseitig verschiebt der Ansatz den Fokus: Die Datenernte umfasst nicht nur serverseitige Tokens, sondern auch Browserdaten und lokale Vault-Informationen, darunter Cookies, Login-Daten sowie gespeicherte Daten in populären Passwortmanagern. Selbst wenn ein Unternehmen keine personenbezogenen Daten in der Anwendung selbst speichert, können Session- und Authentifizierungsdaten indirekt personenbezogene Profile erzeugen. Damit wird der Vorfall potenziell relevant für Pflichten aus Datenschutz- und IT-Sicherheitsregimen. Unternehmen sollten daher nicht nur technische Controls prüfen, sondern auch den Prozess für Incident-Response beschleunigen: Token-Rotation, Zugriffsreduktion und eine nachvollziehbare Dokumentation der betroffenen Systeme werden zu zentralen Bestandteilen jeder Bewertung.

Für die nächsten Schritte ergibt sich eine klare Priorisierung. Erstens sollten Teams betroffene „laravel-lang“-Abhängigkeiten inklusive Lockfiles versioniert und gegen bekannte, vertrauenswürdige Integritätszustände validieren; ein bloßes „Upgrade auf die neueste Version“ kann in solchen Fällen zu kurz greifen, wenn die Umgebung bereits infiziert wurde. Zweitens lohnt sich ein Vergleich der Composer-Manifest-Änderungen: Ob „autoload.files“ künftig auf untypische Pfade zeigt, ist ein hoher Indikator. Drittens sollte die Secret-Hygiene überprüft werden: CI/CD-Token, Cloud-Identity-Rechte und Browser-/Vault-Exporte müssen im Zweifel neu ausgestellt werden. Der Blick nach vorn zeigt, dass Entwickler durch „SLSA“-ähnliche Transparenzmodelle und bessere Signierungspraktiken künftig stärkere Werkzeuge benötigen, um genau solche Tag- und Release-Pipeline-Angriffe früh abzuwehren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer über kompromittierte PHP-Packages - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer über kompromittierte PHP-Packages".
Stichwörter Browser Ci Cd Cloud COMPOSER Credential Theft Cybersecurity Exfiltration Hacker IT-Sicherheit Kubernetes Laravel Linux MacOS Malware Netzwerksicherheit PHP Supply Chain Tokens Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer über kompromittierte PHP-Packages" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer über kompromittierte PHP-Packages" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer über kompromittierte PHP-Packages« bei Google Deutschland suchen, bei Bing oder Google News!


    2.661 Leser gerade online auf IT BOLTWISE
    KI-Jobs