{"id":967,"date":"2026-05-23T10:46:17","date_gmt":"2026-05-23T10:46:17","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/23\/paquetes-php-de-laravel-lang-comprometidos-para-ofrecer-un-ladron-de-credenciales-multiplataforma-cyberdefensa-mx\/"},"modified":"2026-05-23T10:46:17","modified_gmt":"2026-05-23T10:46:17","slug":"paquetes-php-de-laravel-lang-comprometidos-para-ofrecer-un-ladron-de-credenciales-multiplataforma-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/23\/paquetes-php-de-laravel-lang-comprometidos-para-ofrecer-un-ladron-de-credenciales-multiplataforma-cyberdefensa-mx\/","title":{"rendered":"Paquetes PHP de Laravel-Lang comprometidos para ofrecer un ladr\u00f3n de credenciales multiplataforma \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva campa\u00f1a de ataque a la cadena de suministro de software que se ha dirigido a m\u00faltiples paquetes PHP pertenecientes a Laravel-Lang para ofrecer un marco integral de robo de credenciales.<\/p>\n<p>Los paquetes afectados incluyen:<\/p>\n<ul>\n<li>laravel-lang\/lang<\/li>\n<li>laravel-lang\/http-status<\/li>\n<li>laravel-lang\/atributos<\/li>\n<li>laravel-lang\/acciones<\/li>\n<\/ul>\n<p>\u00abEl momento y el patr\u00f3n de las etiquetas recientemente publicadas apuntan a un compromiso m\u00e1s amplio del proceso de lanzamiento de la organizaci\u00f3n Laravel Lang, en lugar de una \u00fanica versi\u00f3n de paquete malicioso\u00bb, Socket <a href=\"https:\/\/socket.dev\/blog\/laravel-lang-compromise\" target=\"_blank\">dicho<\/a>. \u00abLas etiquetas se publicaron en r\u00e1pida sucesi\u00f3n el 22 y 23 de mayo de 2026, y muchas versiones aparecieron con s\u00f3lo unos segundos de diferencia\u00bb.<\/p>\n<p>Se han identificado m\u00e1s de 700 versiones asociadas con estos paquetes, lo que indica etiquetado masivo o republicaci\u00f3n automatizada. Se sospecha que el atacante pudo haber logrado obtener acceso a credenciales a nivel de organizaci\u00f3n, automatizaci\u00f3n de repositorios o infraestructura de lanzamiento.<\/p>\n<p>La principal funcionalidad maliciosa se encuentra en un archivo llamado \u00absrc\/helpers.php\u00bb que est\u00e1 incrustado en las etiquetas de versi\u00f3n. Est\u00e1 dise\u00f1ado principalmente para tomar huellas digitales del host infectado y contactar con un servidor externo (\u00abflipboxstudio[.]info\u00bb) para recuperar una carga \u00fatil multiplataforma basada en PHP que se ejecuta en Windows, Linux y macOS.<\/p>\n<p>Seg\u00fan Aikido Security, el dropper ofrece un iniciador de Visual Basic Script en Windows y lo ejecuta a trav\u00e9s de cscript. En Linux y macOS, ejecuta la carga \u00fatil del ladr\u00f3n mediante exec().<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abPorque este archivo [\u2018src\/helpers.php\u2019] est\u00e1 registrado en compositor.json bajo autoload.files, la puerta trasera se ejecuta autom\u00e1ticamente en cada solicitud PHP manejada por la aplicaci\u00f3n comprometida\u00bb, explic\u00f3 Socket.<\/p>\n<p>\u00abEl script genera un marcador \u00fanico por host (un hash MD5 que combina la ruta del directorio, la arquitectura del sistema y el inodo) para garantizar que la carga \u00fatil solo se active una vez por m\u00e1quina. Esto evita ejecuciones redundantes y ayuda a que el malware permanezca sin ser detectado despu\u00e9s de la ejecuci\u00f3n inicial\u00bb.<\/p>\n<p>El ladr\u00f3n est\u00e1 equipado para recopilar una amplia gama de datos de sistemas comprometidos y filtrarlos al mismo servidor. Esto incluye \u2013<\/p>\n<ul>\n<li>Roles de IAM y documentos de identidad de instancias mediante la consulta de puntos finales de metadatos en la nube<\/li>\n<li>Credenciales predeterminadas de la aplicaci\u00f3n Google Cloud<\/li>\n<li>Tokens de acceso de Microsoft Azure y perfiles de entidad de servicio<\/li>\n<li>Tokens de cuenta de servicio de Kubernetes y configuraciones de registro de Helm<\/li>\n<li>Tokens de autenticaci\u00f3n para DigitalOcean, Heroku, Vercel, Netlify, Railway y Fly.io<\/li>\n<li>Fichas de b\u00f3veda de HashiCorp<\/li>\n<li>Tokens y configuraciones de Jenkins, GitLab Runners, GitHub Actions, CircleCI, TravisCI y ArgoCD<\/li>\n<li>Frases semilla y archivos asociados con carteras de criptomonedas (Electrum, Exodus, Atomic, Ledger Live, Trezor, Wasabi y Sparrow) y extensiones (MetaMask, Phantom, Trust Wallet, Ronin, Keplr, Solflare y Rabby)<\/li>\n<li>Historial del navegador, cookies y datos de inicio de sesi\u00f3n de Google Chrome, Microsoft Edge, Mozilla Firefox, Brave y Opera mediante el uso de un ejecutable integrado de Windows codificado en Base64 que evita el cifrado vinculado a aplicaciones de Chromium (<a href=\"https:\/\/thehackernews.com\/2024\/08\/google-chrome-adds-app-bound-encryption.html\" target=\"_blank\">ABE) protecciones<\/a><\/li>\n<li>B\u00f3vedas locales y datos de extensiones de navegador para 1Password, Bitwarden, LastPass, KeePass, Dashlane y NordPass<\/li>\n<li>Sesiones guardadas de PuTTY\/WinSCP<\/li>\n<li>Volcados del Administrador de credenciales de Windows<\/li>\n<li>Sesiones guardadas de WinSCP<\/li>\n<li>Archivos RDP<\/li>\n<li>Tokens de sesi\u00f3n asociados con aplicaciones como Discord, Slack y Telegram<\/li>\n<li>Datos de Microsoft Outlook, Thunderbird y clientes FTP populares (FileZilla, WinSCP y CoreFTP)<\/li>\n<li>Archivos de configuraci\u00f3n y credenciales que contienen tokens de autenticaci\u00f3n de Docker, claves privadas SSH, credenciales de Git, archivos de historial de shell, archivos de historial de bases de datos, configuraciones de cl\u00faster de Kubernetes, archivos .env, wp-config.php y docker-compose.yml.<\/li>\n<li>Variables de entorno cargadas en el proceso PHP<\/li>\n<li>Credenciales de control de fuente de archivos .gitconfig, .git-credentials y .netrc globales y locales<\/li>\n<li>Configuraci\u00f3n de VPN y archivos de inicio de sesi\u00f3n guardados para OpenVPN, WireGuard, NetworkManager y VPN comerciales como NordVPN, ExpressVPN, CyberGhost y Mullvad<\/li>\n<\/ul>\n<p>\u00abLa carga \u00fatil recuperada es un ladr\u00f3n de credenciales PHP de aproximadamente 5900 l\u00edneas, organizado en quince m\u00f3dulos recopiladores especializados\u00bb, dijo el investigador de Aikido Ilyas Makari. <a href=\"https:\/\/www.aikido.dev\/blog\/supply-chain-attack-targets-laravel-lang-packages-with-credential-stealer\" target=\"_blank\">dicho<\/a>. \u00abDespu\u00e9s de recopilar todo lo que puede encontrar, cifra los resultados con AES-256 y los env\u00eda a flipboxstudio[.]informaci\u00f3n\/exfil. Luego se borra del disco para limitar la evidencia forense\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva campa\u00f1a de ataque a la cadena de suministro de software que se ha dirigido a m\u00faltiples paquetes PHP pertenecientes a Laravel-Lang para ofrecer un marco integral de robo de credenciales. Los paquetes afectados incluyen: laravel-lang\/lang laravel-lang\/http-status laravel-lang\/atributos laravel-lang\/acciones \u00abEl momento y el patr\u00f3n de las etiquetas recientemente [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1084,469,24,1364,2698,280,630,276,36,1549],"class_list":["post-967","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-comprometidos","tag-credenciales","tag-cyberdefensa-mx","tag-ladron","tag-laravellang","tag-multiplataforma","tag-ofrecer","tag-paquetes","tag-para","tag-php"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/967","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=967"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/967\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=967"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=967"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=967"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}