Ερευνητές κυβερνοασφάλειας εντόπισαν κακόβουλα Laravel packages στο Packagist που μεταμφιέζονται ως νόμιμα εργαλεία και εγκαθιστούν ένα διαπλατφορμικό remote access trojan (RAT) σε συστήματα Windows, macOS και Linux. Το πακέτο “nhattuanbl/lara-swagger” δεν περιέχει άμεσα κακόβουλο κώδικα, αλλά εγκαθιστά το RAT μέσω εξάρτησης από το “nhattuanbl/lara-helper”. Αυτή η τακτική εκμεταλλεύεται την εμπιστοσύνη των developers στο Composer dependency resolution σύστημα, καθιστώντας την επίθεση ιδιαίτερα ύπουλη και δύσκολη στον εντοπισμό.
Δείτε επίσης: Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT

Σύμφωνα με την Socket, τα πακέτα παραμένουν διαθέσιμα για λήψη από το επίσημο PHP package registry, γεγονός που αυξάνει τον κίνδυνο για νέες μολύνσεις. Τόσο το lara-helper όσο και το simple-queue περιέχουν ένα αρχείο PHP με το όνομα “src/helper.php”, το οποίο χρησιμοποιεί προηγμένες τεχνικές για να περιπλέξει τη στατική ανάλυση. Αυτές περιλαμβάνουν obfuscation του control flow, κωδικοποίηση ονομάτων domain, εντολών και διαδρομών αρχείων, καθώς και χρήση τυχαίων identifiers για ονόματα μεταβλητών και συναρτήσεων. Οι τεχνικές αυτές καθιστούν το κακόβουλο λογισμικό σχεδόν αόρατο σε παραδοσιακά εργαλεία ανίχνευσης που βασίζονται σε signatures ή στατική ανάλυση κώδικα.
Μόλις φορτωθεί, το payload συνδέεται σε έναν C2 server στη διεύθυνση helper.leuleu[.]net:2096, στέλνει δεδομένα αναγνώρισης συστήματος και περιμένει εντολές, παρέχοντας στον επιτιθέμενο πλήρη απομακρυσμένη πρόσβαση στον host. Η επικοινωνία γίνεται μέσω TCP χρησιμοποιώντας τη συνάρτηση stream_socket_client() της PHP, ενώ το RAT συλλέγει εκτενή στοιχεία για το σύστημα, συμπεριλαμβανομένων πληροφοριών λειτουργικού συστήματος, εγκατεστημένου λογισμικού και δικτυακής διαμόρφωσης. Το RAT υποστηρίζει εντολές όπως ping για heartbeat κάθε 60 δευτερόλεπτα, info για αποστολή δεδομένων συστήματος, cmd και powershell για εκτέλεση εντολών, screenshot για λήψη στιγμιότυπων οθόνης μέσω της συνάρτησης imagegrabscreen(), καθώς και download και upload για διαχείριση αρχείων με πλήρη δικαιώματα ανάγνωσης, εγγραφής και εκτέλεσης.
Δείτε ακόμα: Trojanized gaming utilities διαδίδουν Java-based RAT

Για την εκτέλεση shell εντολών, το RAT ελέγχει τη συνάρτηση disable_functions και επιλέγει την πρώτη διαθέσιμη μέθοδο από: popen, proc_open, exec, shell_exec, system, passthru. Αυτό το καθιστά ιδιαίτερα ανθεκτικό σε κοινές διαμορφώσεις ενίσχυσης ασφάλειας της PHP που συνήθως απενεργοποιούν μία ή δύο από αυτές τις συναρτήσεις. Παρότι ο C2 server δεν ανταποκρίνεται προς το παρόν, το RAT είναι διαμορφωμένο να επαναλαμβάνει την προσπάθεια σύνδεσης κάθε 15 δευτερόλεπτα σε έναν επίμονο βρόχο, διατηρώντας την παρουσία του στο σύστημα και περιμένοντας την επαναφορά της επικοινωνίας.
Η επίθεση αυτή αποτελεί μέρος ενός ευρύτερου μοτίβου κακόβουλων πακέτων που στοχεύουν το οικοσύστημα της PHP και ειδικότερα το δημοφιλές Laravel framework που κατέχει πάνω από 70% της αγοράς PHP. Τον Σεπτέμβριο 2025, πάνω από 800 κακόβουλα Laravel-related packages εντοπίστηκαν στο Packagist, εγχέοντας backdoors μέσω παρόμοιων αλυσίδων εξαρτήσεων. Πολλά από αυτά στόχευαν Vietnamese developer namespaces όπως το “nhattuanbl”, υποδηλώνοντας οργανωμένες καμπάνιες από τη Νοτιοανατολική Ασία. Παράλληλα, παρόμοιες επιθέσεις έχουν καταγραφεί και σε άλλα οικοσυστήματα, με πάνω από 1.200 κακόβουλα packages να αφαιρούνται από το PyPI το 2025.
Εκτός από τα τρία αναφερόμενα πακέτα, ο threat actor πίσω από την επιχείρηση έχει δημοσιεύσει τρεις άλλες βιβλιοθήκες (“nhattuanbl/lara-media”, “nhattuanbl/snooze” και “nhattuanbl/syslog”) που είναι καθαρές, πιθανότατα σε μια προσπάθεια να χτίσει αξιοπιστία και να εξαπατήσει τους χρήστες να εγκαταστήσουν τα κακόβουλα. Αυτή η τακτική, γνωστή ως “namespace squatting”, έχει αυξηθεί κατά 300% το 2025 σύμφωνα με δεδομένα της Sonatype, καθιστώντας την επαλήθευση της αυθεντικότητας των packages κρίσιμη για την ασφάλεια των εφαρμογών.
Δείτε επίσης: Steaelite RAT: Κλοπή δεδομένων και ransomware σε ένα εργαλείο

Οι χρήστες που έχουν εγκαταστήσει τα πακέτα συνιστάται να υποθέσουν άμεσα παραβίαση και να λάβουν δραστικά μέτρα. Πρώτα, πρέπει να αφαιρέσουν τα κακόβουλα packages εκτελώντας composer remove nhattuanbl/lara-swagger nhattuanbl/lara-helper nhattuanbl/simple-queue, να περιστρέψουν όλα τα secrets που είναι προσβάσιμα από το περιβάλλον εφαρμογής και να ελέγξουν την εξερχόμενη κίνηση προς τον C2 server στα logs του δικτύου. Επιπλέον, συνιστάται πλήρης επαναδημιουργία των κλειδιών API, αλλαγή όλων των κωδικών πρόσβασης που είχαν πρόσβαση στην εφαρμογή και έλεγχος για μη εξουσιοδοτημένες αλλαγές στα αρχεία του συστήματος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
