پژوهشگران امنیت سایبری از شناسایی چند بسته مخرب PHP در مخزن Packagist خبر دادهاند که با جعل ابزارهای مرتبط با فریمورک Laravel منتشر شدهاند و در عمل یک تروجان دسترسی از راه دور (RAT) را روی سیستمهای ویندوز، مکاواس و لینوکس نصب میکنند.
بر اساس گزارش منتشرشده توسط شرکت امنیتی Socket، این بستهها با ظاهری کاملاً عادی و بهعنوان ابزارهای کمکی برای توسعهدهندگان لاراول عرضه شدهاند، اما در واقع مسیری برای استقرار بدافزار و دسترسی کامل مهاجم به سیستم قربانی فراهم میکنند.
بستههای آلوده شناساییشده
سه بستهای که در این کمپین مخرب شناسایی شدهاند عبارتاند از:
nhattuanbl/lara-helper (حدود ۳۷ بار دانلود)
nhattuanbl/simple-queue (حدود ۲۹ بار دانلود)
nhattuanbl/lara-swagger (حدود ۴۹ بار دانلود)
طبق بررسیها، بسته lara-swagger بهطور مستقیم شامل کد مخرب نیست، اما در وابستگیهای Composer خود بسته lara-helper را فراخوانی میکند؛ موضوعی که باعث نصب بدافزار در زمان نصب پروژه میشود. این بستهها همچنان در زمان انتشار گزارش، در مخزن رسمی PHP برای دانلود در دسترس بودهاند.
استفاده از تکنیکهای پنهانسازی برای دور زدن تحلیل امنیتی
دو بسته lara-helper و simple-queue دارای فایلی به نام src/helper.php هستند که در آن از روشهای مختلف مبهمسازی کد (Obfuscation) استفاده شده است. این تکنیکها شامل موارد زیر است:
پیچیدهسازی جریان اجرای برنامه (Control Flow Obfuscation)
رمزگذاری نام دامنهها و دستورات
رمزگذاری مسیر فایلها
استفاده از نامهای تصادفی برای متغیرها و توابع
این روشها باعث میشود تحلیل ایستا و شناسایی رفتار مخرب کد برای ابزارهای امنیتی دشوارتر شود.
ارتباط با سرور فرماندهی و کنترل
به گفته کوش پاندیا (Kush Pandya)، پژوهشگر امنیتی، پس از فعال شدن بدافزار، سیستم آلوده به یک سرور فرماندهی و کنترل (C2) در آدرس زیر متصل میشود:
helper.leuleu[.]net:2096
این بدافزار پس از برقراری ارتباط:
اطلاعات شناسایی سیستم را ارسال میکند
منتظر دریافت دستور از مهاجم میماند
امکان کنترل کامل سیستم از راه دور را در اختیار اپراتور قرار میدهد
ارتباط با سرور C2 از طریق پروتکل TCP و با استفاده از تابع stream_socket_client() در PHP انجام میشود.
قابلیتهای بدافزار
این RAT از مجموعهای از دستورات برای کنترل سیستم قربانی پشتیبانی میکند، از جمله:
ping: ارسال سیگنال زنده بودن هر ۶۰ ثانیه
info: ارسال اطلاعات سیستم
cmd: اجرای دستورات شل
powershell: اجرای دستورات PowerShell
run: اجرای دستورات در پسزمینه
screenshot: گرفتن اسکرینشات از صفحه
download: خواندن فایل از سیستم قربانی
upload: آپلود فایل روی سیستم با دسترسی کامل
stop: قطع ارتباط و خروج
برای اجرای دستورات شل نیز بدافزار ابتدا تنظیم disable_functions در PHP را بررسی میکند و سپس اولین روش در دسترس را از میان توابع زیر انتخاب میکند:
popen
proc_open
exec
shell_exec
system
passthru
این رویکرد باعث میشود بدافزار در برابر بسیاری از تنظیمات سختسازی امنیتی PHP مقاوم باشد.
خطر جدی برای پروژههای لاراول
اگرچه سرور فرماندهی در حال حاضر پاسخگو نیست، اما کد بدافزار بهگونهای طراحی شده که هر ۱۵ ثانیه تلاش برای اتصال را تکرار میکند؛ موضوعی که همچنان آن را به یک تهدید امنیتی جدی تبدیل میکند.
کارشناسان توصیه کردهاند توسعهدهندگانی که این بستهها را نصب کردهاند اقدامات زیر را فوراً انجام دهند:
حذف کامل بستههای آلوده
فرض کردن آلوده بودن سیستم
تغییر تمام کلیدها و اطلاعات محرمانه
بررسی ترافیک خروجی به سرور C2
تلاش برای جلب اعتماد توسعهدهندگان
بررسیها نشان میدهد عامل این حمله علاوه بر بستههای مخرب، سه کتابخانه دیگر نیز منتشر کرده است که ظاهراً سالم هستند:
nhattuanbl/lara-media
nhattuanbl/snooze
nhattuanbl/syslog
به نظر میرسد این بستههای سالم با هدف ایجاد اعتبار برای حساب کاربری و فریب توسعهدهندگان منتشر شدهاند.
دسترسی کامل مهاجم به محیط برنامه
به گفته شرکت Socket، هر برنامه لاراولی که lara-helper یا simple-queue را نصب کرده باشد در واقع یک RAT دائمی اجرا میکند. در این حالت مهاجم میتواند:
به شل کامل سیستم دسترسی داشته باشد
فایلهای دلخواه را بخواند یا تغییر دهد
اطلاعات محیط برنامه را دریافت کند
از آنجا که بدافزار در زمان راهاندازی برنامه یا Autoload کلاسها فعال میشود، در همان پردازش برنامه وب اجرا شده و به تمام متغیرهای محیطی از جمله موارد زیر دسترسی دارد:
اطلاعات پایگاه داده
کلیدهای API
محتوای فایل .env
این موضوع خطر افشای گسترده دادههای حساس را برای پروژههای مبتنی بر لاراول به همراه دارد.
اگر بخواهید، میتوانم این متن را هم به قالب خبر امنیت سایبری در حد رسانههایی مثل The Hacker News یا DarkReading بازنویسی کنم تا برای انتشار در سایت یا لینکدین کاملاً حرفهایتر شود.





نظرات در مورد : کشف بستههای مخرب لاراول در Packagist؛ بدافزار دسترسی از راه دور سه سیستمعامل را هدف قرار میدهد