De beheerders van Php.net erkennen na onderzoek dat gebruikers zijn blootgesteld aan malware. Hackers zouden twee servers zijn binnengedrongen. Die servers zijn buiten werking gesteld en de ssl-sleutel is ingetrokken. Verder moeten Php.net-gebruikers hun wachtwoord resetten.
Donderdag bleek dat de Safe Browsing-dienst malware had aangetroffen op de Php.net-site, waardoor diverse browsers de site blokkeerden. Aanvankelijk werd de melding als false positive bestempeld maar al snel bleek dat er daadwerkelijk tijdelijk een gemanipuleerd javascript-bestand geserveerd werd. Na onderzoek claimen de beheerders van Php.net dat een klein aantal gebruikers de malware tussen 22 en 24 oktober voorgeschoteld kreeg.
Uit dat onderzoek bleek ook dat er twee servers getroffen waren door een hack. Het ging daarbij om het systeem dat de www.php.net-, static.php.net- en git.php.net-domeinen hostte en de server die bugs.php.net huisvestte. De betreffende diensten zijn overgezet naar nieuwe servers. Nog onduidelijk is hoe de hackers de systemen wisten binnen te dringen.
Wel wijzen de beheerders erop dat de hackers mogelijk toegang hadden tot de private sleutel van het ssl-certificaat van Php.net. Het betreffende certificaat is inmiddels ingetrokken. Het team achter Php.net benadrukt dat tarball-downloads en de Git-repository niet zijn getroffen. De komende dagen moeten Php.net-gebruikers hun wachtwoord wijzigen.