I tag storici di Packagist sono diventati una trappola di provenienza
La rottura non è solo che un package Composer fosse malevolo. È che la risoluzione tag-to-GitHub di Packagist ha consentito agli attaccanti di ripubblicare a posteriori vecchie release di laravel-lang, così un numero di versione non prova più che il package provenisse dalla fonte originale. Questo rende inaffidabili i normali controlli di fiducia sui tag storici, anche quando la release sembra vecchia e legittima.
Laravel Lang packages hijacked to deploy credential-stealing malware
A supply chain attack targeting the Laravel Lang localization packages has exposed developers to a sophisticated credential-stealing malware campaign after attackers abused GitHub version tags to distribute malicious code through Composer packages.