SleeperGem: вредоносные RubyGems атакуют машины разработчиков

Коллеги, хочу обратить внимание на новую атаку в сфере кибербезопасности и supply chain.
Я увидел кейс SleeperGem: в RubyGems опубликовали три вредоносных пакета, один из них маскировался под git_credential_manager.
После установки пакеты проверяют, не запущены ли они в CI, и если это машина разработчика — загружают дополнительные payload, закрепляются в системе и могут установить persistence.
Особенно тревожно, что часть пакетов годами была неактивна, а затем получила злоумышленные обновления.
Почему это важно: такие атаки бьют по доверию к open source и могут привести к компрометации секретов и рабочих станций.
Как Вы проверяете зависимостИ и риски supply chain в своих проектах?
#кибербезопасность #supplychain #OpenSource #RubyGems


Последние комментарии
Комментариев пока нет.