Forskare har avslöjat en storskalig RubyGems-kampanj för stöld av inloggningsuppgifter som riktar sig mot utvecklare med skadliga paket maskerade som användbara automatiseringsverktyg. Angripare har uppnått över 275 000 nedladdningar sedan kampanjen startade i mars 2023, vilket har utsatt tusentals användare för allvarliga risker för datastöld.
Sextio skadliga gems upptäckta
Säkerhetsforskare identifierade sextio skadliga RubyGems-paket som laddats upp av hotaktörer med alias som zon, nowon, kwonsoonje och soonje. Dessa paket imiterade legitima automatiseringsverktyg för plattformar som Instagram, TikTok, Twitter, Telegram, Naver, WordPress och Kakao. När de installerats fungerade de som utlovat för att undvika misstankar, men körde i hemlighet kod för att stjäla inloggningsuppgifter i bakgrunden.
Datastöld via inbäddad skadlig kod
De skadliga paketen samlade in känslig information, inklusive användar-ID, lösenord och MAC-adresser. Angriparna skickade denna data till egna servrar via HTTP POST-förfrågningar. Paketen använde användargränssnitt på koreanska, vilket tyder på att de riktade sig mot individer eller organisationer i regioner där dessa plattformar används flitigt. Designen verkar även tilltala marknadsförare eller användare som arbetar med bulk-kontohantering, vilket gör att den skadliga koden är svårare att upptäcka i dessa kretsar.
Bestående hot och kvarstående risker
Även om många av de skadliga paketen har tagits bort från RubyGems, är minst sexton fortfarande aktiva. Även borttagna paket utgör en fara om utvecklare har laddat ner och integrerat dem i projekt innan de raderades. Cachade versioner eller lokala installationer kan fortsätta att fungera om de inte tas bort manuellt, vilket innebär att risken inte försvinner direkt efter att de tagits bort från arkivet.
Oro för leveranskedjans säkerhet
Händelsen belyser sårbarheten i mjukvarans leveranskedjor. Utvecklare som förlitar sig på open-source-arkiv måste vara vaksamma, eftersom även välkända plattformar som RubyGems kan missbrukas. Till skillnad från andra ekosystem med komplexa beroendeträd uppmuntrar RubyGems ofta direktinstallation, vilket gör att riktade skadliga paket kan spridas snabbare.
Slutsats
RubyGems-kampanjen för stöld av inloggningsuppgifter är en tydlig påminnelse om vikten av att regelbundet granska beroenden och ta bort misstänkta paket. Med över 275 000 nedladdningar visar omfattningen av attacken hur enkelt skadlig kod kan ta sig in i betrodda ekosystem. Utvecklare bör granska nyliga installationer, uppdatera säkerhetsverktyg och införa striktare rutiner för paketverifiering för att förhindra liknande incidenter i framtiden.


0 svar till ”RubyGems-kampanj för stöld av inloggningsuppgifter passerar 275 000 nedladdningar.”