
Ce dimanche soir, un développeur PHP majeur a signalé via la liste officielle des annonces du langage programmatique une tentative de piratage par deux individus malveillants, qui aurait pu causer des dégùts importants.
Une tentative de piratage avec usurpation d’identitĂ©
Deux pirates ont tentĂ© une attaque massive sur le code source du langage de programmation PHP, pĂ©nĂ©trant dans le rĂ©fĂ©rentiel de code pour ajouter une porte dĂ©robĂ©e (qui peut ensuite ĂȘtre utilisĂ©e pour espionner un utilisateur et gĂ©rer ses fichiers, installer des logiciels malveillants, enregistrer toutes ses actions et gestes ).
Pour ce faire, les pirates ont tĂ©lĂ©chargĂ© deux commits malveillants sur le rĂ©fĂ©rentiel PHP-SRC, en utilisant les noms des deux principaux dĂ©veloppeurs du langage de programmation, Rasmus Lerdorf et Nikita Popov. Ces commits Ă©taient prĂ©sentĂ©s comme de simples corrections d’erreurs typographiques, avec l’objectif cachĂ© de crĂ©er une porte dĂ©robĂ©e et donc la possibilitĂ© d’exĂ©cuter du code Ă distance.
La tentative de piratage a Ă©tĂ© masquĂ©e par de fausses rĂ©solutions de fautes de frappe. © Capture BDMAprĂšs la dĂ©tection de cette tentative de piratage, Nikita Popov a dĂ©clarĂ© : « Nous ne savons toujours pas exactement comment cela s’est produit, mais tout porte Ă croire qu’il s’agit d’une attaque sur le serveur git.php.net. (au lieu d’une attaque sur un compte git individuel).” Heureusement, les failles ont Ă©tĂ© corrigĂ©es avant qu’elles ne puissent affecter les utilisateurs individuels.
Dans leur tentative de piratage, les pirates ont Ă©galement mentionnĂ© Zerodium, une sociĂ©tĂ© connue pour acheter des vulnĂ©rabilitĂ©s aux chercheurs. Chaouki Bekrar, le directeur gĂ©nĂ©ral de l’entreprise, a ensuite postĂ© un tweet dĂ©crivant l’acte des hackers comme un troll : “Ăvidemment, les chercheurs qui ont trouvĂ© ce bug/exploit ont essayĂ© de le vendre Ă de nombreuses entitĂ©s, mais personne ne voulait l’acheter, alors qui l’a grillĂ© pour le plaisir.
Bravo au troll qui a mis “Zerodium” dans les commits compromis PHP git d’aujourd’hui. De toute Ă©vidence, nous n’avons rien Ă voir avec cela.
Probablement, le ou les chercheurs qui ont trouvĂ© ce bogue/exploit ont essayĂ© de le vendre Ă de nombreuses entitĂ©s mais aucune ne voulait acheter cette merde, alors ils l’ont brĂ»lĂ© pour le plaisir đ
â Chaouki Bekrar (@cBekrar) 29 mars 2021
Une migration vers GitHub
Pour rĂ©duire les risques, Nikita Popov a annoncĂ© que le projet PHP serait dĂ©sormais hĂ©bergĂ© sur Github au lieu d’utiliser sa propre infrastructure (git.php.net), ce qui serait trop risquĂ© :
Au lieu de cela, les rĂ©fĂ©rentiels sur GitHub qui n’Ă©taient auparavant que des miroirs deviendront canoniques. Cela signifie que les modifications doivent ĂȘtre transmises Ă GitHub au lieu de git.php.net, a-t-il dĂ©clarĂ©.
Ă l’heure actuelle, l’enquĂȘte sur cette tentative de piratage est toujours en cours, avec une vĂ©rification massive du serveur pour identifier d’autres failles potentielles.
