Rubygems

Novo ataque de malware na cadeia de suprimentos do Ruby

Pesquisadores de cibersegurança identificaram um novo ataque na cadeia de suprimentos de software, denominado SleeperGem, que afeta o ecossistema Ruby. Três gems maliciosas foram publicadas no RubyGems, com o objetivo de instalar cargas adicionais em máquinas de desenvolvedores. As gems comprometidas incluem ‘git_credential_manager’, que se disfarça como o gerenciador de credenciais oficial da Microsoft, e outras que estavam inativas por anos antes de receberem atualizações maliciosas. O ataque utiliza um loader que verifica se está sendo executado em um sistema de build e, se estiver, não prossegue. Caso contrário, instala um daemon nativo e estabelece persistência. As gems maliciosas também escaneiam o sistema em busca de variáveis de ambiente relacionadas a plataformas de CI/CD, evitando a execução em runners efêmeros. Os usuários que instalaram essas gems devem considerar suas máquinas e segredos como comprometidos e tomar medidas imediatas para mitigar os riscos, como remover o daemon instalado e rotacionar credenciais. Este incidente destaca a vulnerabilidade de contas inativas que podem ser facilmente sequestradas por atacantes.

Campanha GemStuffer usa RubyGems para exfiltração de dados

Pesquisadores de cibersegurança alertam para a campanha GemStuffer, que tem como alvo o repositório RubyGems, utilizando mais de 150 gems para exfiltração de dados ao invés de distribuição de malware. De acordo com a empresa Socket, os pacotes não visam comprometer massivamente desenvolvedores, pois muitos têm pouca ou nenhuma atividade de download e seus payloads são repetitivos e barulhentos. Os scripts envolvidos na campanha acessam portais de serviços democráticos do governo local do Reino Unido, coletando informações como calendários de reuniões, listas de itens de agenda e documentos PDF, que são então empacotados em arquivos .gem e publicados de volta no RubyGems com credenciais de API codificadas. A campanha levanta preocupações sobre o uso do RubyGems como um canal de armazenamento para dados coletados, o que pode indicar uma capacidade de ataque contra a infraestrutura governamental. A situação se agrava com a desativação temporária do registro de novas contas no RubyGems, após um ataque malicioso significativo. Embora a informação coletada seja publicamente acessível, a sistemática coleta e arquivamento de dados pode ter implicações mais amplas, incluindo possíveis testes de abuso de registro de pacotes.

Ataque Malicioso Leva RubyGems a Suspender Cadastro de Contas

O RubyGems, gerenciador de pacotes padrão da linguagem de programação Ruby, suspendeu temporariamente o cadastro de novas contas após um ataque malicioso significativo. Maciej Mensfeld, gerente de produto sênior da Mend.io, responsável pela segurança do RubyGems, confirmou que o ataque envolve centenas de pacotes, com foco principal na plataforma, mas também com alguns pacotes que carregam exploits. A página de cadastro do RubyGems agora exibe uma mensagem informando que o registro de novas contas está temporariamente desativado. A Mend.io planeja fornecer mais detalhes assim que a situação for controlada. Este incidente ocorre em um contexto de aumento de ataques à cadeia de suprimentos de software, onde grupos de ameaças, como o TeamPCP, têm comprometido pacotes amplamente utilizados para distribuir malware que rouba credenciais e dados sensíveis. Um relatório do Google revelou que as credenciais roubadas estão sendo monetizadas através de parcerias com grupos de ransomware e extorsão de dados. O impacto total do ataque ainda não é conhecido, e a situação está em desenvolvimento.