Forskere har afsløret en omfattende RubyGems-kampagne til stjælning af legitimationsoplysninger, der målretter udviklere med ondsindede pakker forklædt som nyttige automatiseringsværktøjer. Angriberne har opnået over 275.000 downloads, siden kampagnen startede i marts 2023, hvilket har udsat tusindvis af brugere for alvorlig risiko for datatyveri.
Tres ondsindede gems opdaget
Sikkerhedsforskere identificerede tres ondsindede RubyGems-pakker uploadet af trusselsaktører med aliasser som zon, nowon, kwonsoonje og soonje. Disse pakker efterlignede legitime automatiseringsværktøjer til platforme som Instagram, TikTok, Twitter, Telegram, Naver, WordPress og Kakao. Når de blev installeret, fungerede de som lovet for at undgå mistanke, men kørte i hemmelighed kode til at stjæle legitimationsoplysninger i baggrunden.
Datatyveri via indlejret malware
De ondsindede gems indsamlede følsomme oplysninger, herunder bruger-ID’er, adgangskoder og MAC-adresser. Angriberne sendte disse data til deres egne servere via HTTP POST-anmodninger. Pakkerne brugte brugergrænseflader på koreansk, hvilket indikerer, at de var målrettet mod personer eller organisationer i regioner, hvor disse platforme er udbredt. Udformningen synes også at appellere til marketingfolk eller brugere, der arbejder med masseadministration af konti, hvilket gør malwaren sværere at opdage i disse kredse.
Vedvarende trussel og tilbageværende risici
Selvom mange af de ondsindede gems er blevet fjernet fra RubyGems, er mindst seksten stadig aktive. Selv fjernede pakker udgør en fare, hvis udviklere har downloadet og integreret dem i projekter før sletningen. Cachede versioner eller lokale installationer kan fortsætte med at fungere, medmindre de fjernes manuelt, hvilket betyder, at risikoen ikke forsvinder straks efter fjernelse fra arkivet.
Bekymringer om forsyningskædesikkerhed
Denne hændelse understreger sårbarheden i softwareforsyningskæder. Udviklere, der er afhængige af open source-arkiver, skal være årvågne, da selv velkendte platforme som RubyGems ikke er immune over for misbrug. I modsætning til andre økosystemer med komplekse afhængighedstræer tilskynder RubyGems ofte til direkte installation, hvilket gør det lettere for målrettede ondsindede pakker at sprede sig hurtigt.
Konklusion
RubyGems-kampagnen til stjælning af legitimationsoplysninger er en klar påmindelse om vigtigheden af regelmæssigt at gennemgå afhængigheder og fjerne mistænkelige pakker. Med over 275.000 downloads viser omfanget af angrebet, hvor let ondsindet kode kan infiltrere betroede økosystemer. Udviklere bør gennemgå nylige installationer, opdatere sikkerhedsværktøjer og indføre strengere procedurer for pakkeverificering for at forhindre lignende hændelser i fremtiden.


0 svar til “RubyGems-kampagne for tyveri af legitimationsoplysninger overstiger 275.000 downloads.”