Forskere har avdekket en omfattende RubyGems-kampanje for stjeling av påloggingsinformasjon, rettet mot utviklere med ondsinnede pakker forkledd som nyttige automatiseringsverktøy. Angriperne har oppnådd over 275 000 nedlastinger siden kampanjen startet i mars 2023, noe som har utsatt tusenvis av brukere for alvorlig risiko for datatyveri.
Seksti ondsinnede gems oppdaget
Sikkerhetsforskere identifiserte seksti ondsinnede RubyGems-pakker lastet opp av trusselaktører med aliaser som zon, nowon, kwonsoonje og soonje. Disse pakkene etterlignet legitime automatiseringsverktøy for plattformer som Instagram, TikTok, Twitter, Telegram, Naver, WordPress og Kakao. Når de var installert, fungerte de som lovet for å unngå mistanke, men kjørte i hemmelighet kode for å stjele påloggingsinformasjon i bakgrunnen.
Datatyveri via innebygd skadevare
De ondsinnede pakkene samlet inn sensitiv informasjon, inkludert bruker-ID, passord og MAC-adresser. Angriperne sendte disse dataene til egne servere via HTTP POST-forespørsler. Pakkene brukte brukergrensesnitt på koreansk, noe som tyder på at de var rettet mot individer eller organisasjoner i regioner der disse plattformene er mye brukt. Utformingen ser også ut til å appellere til markedsførere eller brukere som driver med massehåndtering av kontoer, noe som gjør skadevaren vanskeligere å oppdage i disse miljøene.
Vedvarende trussel og gjenværende risiko
Selv om mange av de ondsinnede pakkene er fjernet fra RubyGems, er minst seksten fortsatt aktive. Selv fjernede pakker utgjør en fare dersom utviklere har lastet dem ned og integrert dem i prosjekter før de ble slettet. Bufrede versjoner eller lokale installasjoner kan fortsette å fungere med mindre de fjernes manuelt, noe som betyr at risikoen ikke forsvinner umiddelbart etter fjerning fra arkivet.
Bekymring for sikkerheten i leverandørkjeden
Hendelsen understreker sårbarheten i programvarens leverandørkjeder. Utviklere som stoler på open-source-arkiver, må være årvåkne, ettersom selv velkjente plattformer som RubyGems kan misbrukes. I motsetning til andre økosystemer med komplekse avhengighetstrær, oppmuntrer RubyGems ofte til direkte installasjon, noe som gjør at målrettede ondsinnede pakker kan spre seg raskere.
Konklusjon
RubyGems-kampanjen for stjeling av påloggingsinformasjon er en tydelig påminnelse om viktigheten av å regelmessig revidere avhengigheter og fjerne mistenkelige pakker. Med over 275 000 nedlastinger viser omfanget av angrepet hvor enkelt ondsinnet kode kan infiltrere betrodde økosystemer. Utviklere bør gjennomgå nylige installasjoner, oppdatere sikkerhetsverktøy og innføre strengere rutiner for pakkeverifisering for å forhindre lignende hendelser i fremtiden.


0 responses to “RubyGems-kampanje for tyveri av legitimasjon passerer 275 000 nedlastinger.”