16 поддельных RubyGems крадут пароли и криптокошельки под видом сборки
Исследователи из OpenSourceMalware сообщили о новой кампании тайпсквоттинга в экосистеме RubyGems, нацеленной на Windows. Активность, обнаруженную 15 августа 2026 года, отслеживают под именем StubMaker. Всего было опубликовано 16 вредоносных пакетов — среди них ubnuler, ri18nr, reaker, rakier, orakw, joxn, activesupmport, brumdler и другие. К моменту публикации все они уже удалены из репозитория.
По словам исследователя Пола Маккарти, вредонос собирает учётные данные из браузеров, криптокошельки, seed-фразы и данные Telegram. При этом авторы не стали изощряться: вместо продуманных SEO-опечаток, которые встречались у других злоумышленников, здесь просто неуклюжие описки в названиях популярных зависимостей.
Слабые места самого RubyGems
Соосновательница OpenSourceMalware Дженн Гайл отмечает, что кампанию усилили «неудачные архитектурные решения» Ruby. Во-первых, освободившееся имя пакета после отзыва всех версий может занять кто угодно. В случаях с brumdler и brundlef злоумышленники перехватили имена, ранее принадлежавшие другому аккаунту: то, что должно было «умереть навсегда», ожило и продолжило заражать пользователей. Когда очередной вредоносный gem удаляли, атакующий заводил новый аккаунт-владелец и публиковал пакет под тем же именем.
Во-вторых, поле «Author» никак не проверяется. Пакеты приписали разным вымышленным авторам (Riley Miller, Alex Davis и другие), чтобы они выглядели не связанными между собой, хотя публиковались из одних и тех же аккаунтов.
Фальшивая сборка вместо настоящей
Запуск обеспечивает хук extconf.rb, который в Ruby обычно используется для настройки нативных расширений и выполняется автоматически при установке пакета. Отсюда и название StubMaker: вредонос ничего не компилирует, а генерирует Makefile с пустыми целями и заглушки-скрипты, которые лишь возвращают «успех». Пока фаза сборки рапортует о чистом результате, хук установки тихо скачивает с GitHub 22-мегабайтный загрузчик на Rust, а тот запускает стилер на Go.
Сам стилер обходит защиту app-bound encryption от Google и вытягивает данные из браузеров на движке Chromium — Chrome, Edge, Brave, Opera, Vivaldi, Yandex и других. Он собирает историю, номера карт, ищет криптокошельки и seed-фразы, забирает данные Telegram Desktop и системную информацию, а затем узнаёт публичный IP жертвы через api.ipify.org. Всё это упаковывается в защищённый паролем ZIP, заливается на Gofile, а ссылку злоумышленник получает по незашифрованному HTTP.
Параллельно исследователи SafeDep раскрыли две кампании в npm: 21 пакет подменял имена CLI-бинарников из scoped-пакетов Google, а форки библиотеки Baileys заставляли WhatsApp-аккаунты жертв подписываться на нужные каналы и подмешивали рекламные ссылки в отправляемые изображения.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.