Men angriparna lämnade en gigantisk ledtråd i koden för PHP-utvecklingsteamet att hitta.
Hackare har brutit mot det huvudsakliga Git-förrådet för PHP-programmeringsspråket och lagt till en bakdörr till källkoden som kan ge en angripare tillgång till miljontals servrar över hela världen.
Men hur illa det än låter lämnade hackarna också en gigantisk röd flagga för PHP-utvecklingsteamet, förmodligen som en varning angående sårbarheten snarare än som en direkt exploatering.
Hackare infogar bakdörr i PHP-källkoden
PHP-utvecklingsteamet släppte ett officiellt uttalande som bekräftar källkodsintrånget söndagen den 28 mars.
Uttalandet bekräftar att PHP-källkoden verkligen bröts, med den skadliga koden som skickades till PHP Git-servern från konton för huvudutvecklarna Rasmus Lerdorf och Nikita Popov.
Bakdörren, som inte har tagit sig in i produktionen (vilket betyder att den inte har skickats live till några servrar), skulle ha tillåtit en angripare att exekvera kod på vilken sårbar PHP-server som helst. Det skulle ge betydande tillgång till en hotaktör och utgöra en betydande fara för de miljontals webbplatser som använder programmeringsspråket.
Men även om intrånget och exponeringen av sårbarheten är dålig, är det uppenbart att hackaren eller hackarna aldrig hade för avsikt att utnyttjandet skulle gå live. För att utlösa den skadliga koden måste en attack skicka en begäran till en specifik namngiven sträng noll.
Zerodium är namnet på en välkänd tjänst för exploateringsmäklare, där hackare kan sälja exploits till högstbjudande. Införandet av namnet ger trovärdighet till idén att hackarna uppmärksammade PHP-utvecklingsteamet snarare än att aktivt utnyttja sårbarheten.
Som ett resultat av intrånget kommer PHP-utvecklingsteamet att ändra hur det hanterar åtkomst till sin Git-server, vilket gör dess GitHub-repositories till de facto kodbasen för projektet, snarare än bara en spegel som det är för närvarande.
Medan [the] Utredningen pågår fortfarande, vi har beslutat att underhålla vår egen git-infrastruktur är en onödig säkerhetsrisk, och att vi kommer att avbryta git.php.net-servern. Istället kommer arkiven på GitHub, som tidigare bara var speglar, att bli kanoniska. Detta innebär att ändringar bör skickas direkt till GitHub snarare än till git.php.net.
Efter bytet måste de som behöver tillgång till PHP-förråden kontakta utvecklingsteamet direkt för att göra en begäran.
Även om utvecklingsteamet tror att intrånget var en kompromiss från själva Git-servern, snarare än ett individuellt konto, tar PHP-utvecklingen med rätta ytterligare åtgärder för att säkerställa att det inte finns några ytterligare intrång.
Enligt W3Techs använder cirka 80 procent av alla sajter på internet någon form av PHP, så de extra säkerhetsstegen är helt förståeliga.
Om författaren
Gavin Phillips (1011 artiklar publicerade)
Gavin är Junior Editor for Technology Explained, en regelbunden bidragsgivare till Really Useful Podcast och en frekvent produktrecensent. Han har en examen i samtida skrivande plundrad från kullarna i Devon, och mer än ett decennium av professionell skrivarerfarenhet. Han tycker om stora mängder te, brädspel och fotboll.
Mer från Gavin Phillips
Prenumerera på vårt nyhetsbrev
Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!
Klicka här för att prenumerera
