Attaque contre PHP infecte des paquets avec un malware pour voler des données sous Linux

25 May 2026 Publié | Traduit de l'espagnol

Une attaque ciblant le dépôt officiel de PHP a compromis au moins huit paquets, en injectant un logiciel malveillant conçu pour voler des mots de passe et exécuter des commandes à distance sur des systèmes Linux. Les cybercriminels ont exploité la confiance inhérente à l'écosystème open source pour distribuer du code malveillant. Les développeurs sont invités à vérifier leurs dépendances et à utiliser des outils d'analyse pour éviter d'être victimes de cette menace.

Illustration technique montrant un écran de terminal Linux avec huit icônes de paquets PHP compromis, chacune affichant une alerte d'injection de malware rouge, tandis qu'une chaîne de code malveillant s'écoule d'un dépôt compromis vers une baie de serveurs, un poste de travail de développeur au premier plan montrant un outil d'analyse de dépendances détectant la menace, des flux de données rouges lumineux extrayant des mots de passe et exécutant des commandes à distance, une salle de serveurs sombre avec un éclairage ambiant bleu, visualisation industrielle réaliste, scène de brèche de sécurité cinématographique, coloration syntaxique détaillée du code, câbles réseau pulsant avec du trafic malveillant, rendu d'ingénierie photoréaliste

Comment le code malveillant s'infiltre dans les dépendances de confiance 🛡️

Les attaquants ont manipulé des paquets légitimes du dépôt PHP, en ajoutant des charges utiles qui s'activent lors de l'installation ou de l'exécution. Le malware opère en arrière-plan, extrayant les identifiants stockés sur le système et ouvrant des portes dérobées pour l'exécution de commandes à distance. Cette attaque souligne un vecteur courant : l'hypothèse que tout code dans les dépôts officiels est sûr. Pour l'atténuer, il est recommandé de vérifier les sommes de contrôle, d'utiliser des environnements isolés et d'auditer le code source de chaque dépendance.

Le logiciel libre vous donne la liberté, et aussi des logiciels malveillants en cadeau 😈

Parce que rien ne dit confiance comme télécharger un paquet PHP et recevoir en prime un gestionnaire de mots de passe pour cybercriminels. L'open source est génial, mais il semble que certains aient décidé de le prendre au pied de la lettre : ouvert à tous, même à ceux qui veulent voler vos clés. Alors vous savez quoi, avant de mettre à jour, jetez plutôt un œil à ce que vous installez. Ou au moins, profitez du voyage.