16 поддельных RubyGems крадут пароли и криптокошельки под видом сборки

· Безопасность
Кампания StubMaker маскирует опечатки под популярные Ruby-библиотеки и запускает Windows-стилер, эксплуатируя недостатки самого RubyGems.

cover.svg

Исследователи из OpenSourceMalware сообщили о новой кампании тайпсквоттинга в экосистеме RubyGems, нацеленной на Windows. Активность, обнаруженную 15 августа 2026 года, отслеживают под именем StubMaker. Всего было опубликовано 16 вредоносных пакетов — среди них ubnuler, ri18nr, reaker, rakier, orakw, joxn, activesupmport, brumdler и другие. К моменту публикации все они уже удалены из репозитория.

По словам исследователя Пола Маккарти, вредонос собирает учётные данные из браузеров, криптокошельки, seed-фразы и данные Telegram. При этом авторы не стали изощряться: вместо продуманных SEO-опечаток, которые встречались у других злоумышленников, здесь просто неуклюжие описки в названиях популярных зависимостей.

Слабые места самого RubyGems

Соосновательница OpenSourceMalware Дженн Гайл отмечает, что кампанию усилили «неудачные архитектурные решения» Ruby. Во-первых, освободившееся имя пакета после отзыва всех версий может занять кто угодно. В случаях с brumdler и brundlef злоумышленники перехватили имена, ранее принадлежавшие другому аккаунту: то, что должно было «умереть навсегда», ожило и продолжило заражать пользователей. Когда очередной вредоносный gem удаляли, атакующий заводил новый аккаунт-владелец и публиковал пакет под тем же именем.

Во-вторых, поле «Author» никак не проверяется. Пакеты приписали разным вымышленным авторам (Riley Miller, Alex Davis и другие), чтобы они выглядели не связанными между собой, хотя публиковались из одних и тех же аккаунтов.

Фальшивая сборка вместо настоящей

Запуск обеспечивает хук extconf.rb, который в Ruby обычно используется для настройки нативных расширений и выполняется автоматически при установке пакета. Отсюда и название StubMaker: вредонос ничего не компилирует, а генерирует Makefile с пустыми целями и заглушки-скрипты, которые лишь возвращают «успех». Пока фаза сборки рапортует о чистом результате, хук установки тихо скачивает с GitHub 22-мегабайтный загрузчик на Rust, а тот запускает стилер на Go.

Сам стилер обходит защиту app-bound encryption от Google и вытягивает данные из браузеров на движке Chromium — Chrome, Edge, Brave, Opera, Vivaldi, Yandex и других. Он собирает историю, номера карт, ищет криптокошельки и seed-фразы, забирает данные Telegram Desktop и системную информацию, а затем узнаёт публичный IP жертвы через api.ipify.org. Всё это упаковывается в защищённый паролем ZIP, заливается на Gofile, а ссылку злоумышленник получает по незашифрованному HTTP.

Параллельно исследователи SafeDep раскрыли две кампании в npm: 21 пакет подменял имена CLI-бинарников из scoped-пакетов Google, а форки библиотеки Baileys заставляли WhatsApp-аккаунты жертв подписываться на нужные каналы и подмешивали рекламные ссылки в отправляемые изображения.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.