VMTech
Razgovarajmo

StubMaker preko lažnih RubyGems paketa krade podatke sa Windowsa

StubMaker preko lažnih RubyGems paketa krade podatke sa Windowsa

OpenSourceMalware je 15. avgusta 2026. otkrio kampanju StubMaker sa 16 tipografski sličnih RubyGems paketa, namenjenu krađi podataka sa Windows računara. Paketi, među kojima su ubnuler, brumdler i brundlef, oponašali su poznate Ruby zavisnosti, a zatim su tokom instalacije preuzimali Rust učitavač veličine 22 MB i pokretali Go kradljivac podataka nazvan wincfg.

Pakete su objavili nalozi „mod8rz41mje“ i „rbq95bwt6q“, povezani sa imenima Riley Miller i Alex Davis. Do objave nalaza svi su uklonjeni iz RubyGems registra, ali uklanjanje nije sprečilo zloupotrebu pojedinih imena: brumdler i brundlef su prethodno bili objavljeni, zatim uklonjeni, pa su ponovo preuzeti i iskorišćeni za distribuciju malvera.

Instalacioni hook kao prikriveni kanal

Napad se oslanja na datoteku extconf.rb, koja se automatski izvršava pri instalaciji gema. Njena uobičajena uloga je priprema kompajliranja izvornih ekstenzija u C, C++ ili Rustu. StubMaker je taj legitimni mehanizam pretvorio u kanal za preuzimanje i izvršavanje malicioznog sadržaja.

Hook preuzima učitavač sa GitHub izdanja, a on pokreće ugrađeni wincfg. Istraživač Paul McCarty navodi da malver pravi Makefile sa praznim ciljevima all, install i clean, kao i skripte koje samo prijavljuju uspeh. Tako faza izgradnje izgleda uredno, dok se stvarno preuzimanje i pokretanje odvija u instalacionom hooku.

Podaci koje kradljivac prikuplja

DLL komponenta abe_payload.dll izvlači podatke iz Chromium pregledača, uključujući Google Chrome, Microsoft Edge, Brave, Opera, Vivaldi i Yandex. Pritom zaobilazi Googleovu app-bound encryption zaštitu. Prikuplja i podatke ekstenzija, istoriju pregledanja i brojeve platnih kartica, a traži kripto-novčanike i seed fraze.

StubMaker dodatno uzima podatke Telegram Desktopa i informacije o sistemu, a javnu IP adresu pribavlja preko servisa api.ipify.org. Prikupljeni sadržaj šalje se u ZIP arhivi zaštićenoj lozinkom na Gofile, dok se veza za preuzimanje prosleđuje napadaču preko nešifrovanog HTTP kanala.

Rizik ponovne upotrebe imena paketa

Jenn Gile iz OpenSourceMalware upozorava da su ponovno preuzimanje imena uklonjenih gemova i nepotvrđeno polje Author povećali delotvornost kampanje. Napadač je mogao da otvori novi vlasnički nalog i objavi novu zlonamernu verziju pod istim imenom, dok je različitim imenima autora pokušavao da prikrije vezu među paketima. Slični rizici u lancu nabavke softvera pojavili su se i kroz npm kampanje opisane u npm kampanje opisane u pregledu pretnji, gde su zavisnosti postale put do kompromitovanja razvojnih okruženja.

Praktičan zaključak za razvojne timove

Timovi treba da proveravaju naziv, vlasništvo i istoriju paketa pre uvođenja nove zavisnosti, naročito kada naziv liči na poznati gem. Instalacione hookove treba tretirati kao izvršni kod, ograničiti ih u automatizovanim okruženjima kada je to moguće i nadzirati mrežne zahteve tokom izgradnje. Takva kontrola smanjuje verovatnoću da tipografska greška u zavisnosti preraste u krađu pristupnih podataka i poslovnih informacija.

#cybersecurity#rubygems#supplychain#malware
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 18.08.2026
Instagram

StubMaker preko lažnih RubyGems paketa krade podatke sa Windowsa

Otvorite objavu na Instagramu ↗