x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ВЫБИРАЙТЕ СТРАТЕГИЮ БЕЗОПАСНОСТИ –

Экспертное проектирование систем информационной безопасности для устойчивости и соответствия требованиям государства

Мы превращаем требования регуляторов в управляемый процесс, снижаем риски утечек и обеспечиваем предсказуемость для бизнеса.

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
20.07.2026 51 4 мин.

SleeperGem использует три вредоносных пакета RubyGems для атак на компьютеры разработчиков

Исследователи в области кибербезопасности выявили новую атаку на цепочку поставок программного обеспечения под кодовым названием SleeperGem, направленную против экосистемы Ruby, после того как на RubyGems были опубликованы три вредоносных модуля gem, предназначенных для доставки дополнительных вредоносных нагрузок.

git_credential_manager (версии 2.8.0, 2.8.1, 2.8.2, 2.8.3) — опубликован 18 июля 2026 года

Dendreo (версии 1.1.3, 1.1.4) — опубликован 14 октября 2017 года

fastlane-plugin-run_tests_firebase_testlab (версия 0.3.2) — опубликовано 6 февраля 2018 года

«Каждый вредоносный релиз представляет собой загрузчик», — отмечает StepSecurity в своём анализе. «Он загружает второй этап с хоста Forgejo, контролируемого злоумышленником, проверяет, запущена ли система сборки, и, если да, пропускает этот этап, а на компьютере разработчика запускает нативный демон и устанавливает механизм сохранения данных».

Один из аспектов атаки, который сразу бросается в глаза, заключается в том, что «git_credential_manager» маскируется под официальный Git Credential Manager от Microsoft, в то время как два других проекта пролежали без дела в течение многих лет, прежде чем получили вредоносные обновления. «Dendreo» в последний раз обновлялся 24 октября 2020 года, а «fastlane-plugin-run_tests_firebase_testlab» оставался неактивным с 9 марта 2019 года, до появления новых версий.

Еще одной характерной чертой этой активности является то, что релизы публиковались непосредственно в реестре без каких-либо соответствующих коммитов или тегов в исходных проектах.

Интересно, что «git_credential_manager» был добавлен в качестве зависимости к пяти пакетам, включая «Dendreo» и «fastlane-plugin-run_tests_firebase_testlab», что фактически позволило вредоносному коду распространиться среди существующих пользователей этих пакетов —

fastlane-plugin-run_tests_firebase_testlab

Все вышеупомянутые пакеты, за исключением «fastlane-plugin-run_tests_firebase_testlab», поддерживаются одной и той же учётной записью («LR-DEV»). Тот факт, что данный gem принадлежит другому сопровождающему («pinkroom»), указывает на то, что, вероятно, было взломано более одной учетной записи для размещения вредоносных версий на RubyGems.

После установки вредоносное ПО, встроенное в эти пакеты, сканирует заражённую систему на наличие около 30 переменных среды, включая те, что связаны с GitHub Actions, GitLab, CircleCI, Travis, Jenkins и Vercel. При обнаружении любой из них программа немедленно завершает работу. Считается, что эта проверка представляет собой преднамеренную попытку избежать запуска на временных CI-раннерах и гарантировать, что вредоносный код будет выполнен на компьютере разработчика.

В случае с «git_credential_manager» вредоносный код запускается при подключении библиотеки, в результате чего с публичного экземпляра Forgejo («git.disroot[.]org/git-ecosystem») загружаются два полезных нагрузки: скрипт оболочки («deploy.sh») и нативный бинарник, имеющий такое же имя, как и инструмент, под который маскируется этот gem. В Windows полученный полезный груз запускается через PowerShell.

В то время как версия 2.8.2 лишь подготавливает полезные нагрузки, версия 2.8.3 этого gem переходит к следующему этапу атаки. Это включает использование скрипта установки для запуска бинарного файла в качестве фонового демона, после чего он обеспечивает свою устойчивость с помощью записи в cron и в качестве пользовательской службы systemd, а также запрашивает права доступа к группам sudo и wheel.

«Если пользователь может запускать sudo без ввода пароля, скрипт запускает себя заново с правами root, и при работе под root-правами он подставляю копию системной оболочки с атрибутом setuid root в путь, выбранный так, чтобы имитировать сетевую утилиту», — сообщили в StepSecurity.

Новость дополняется...
Источник: https://thehackernews.com/2026/07/sleepergem-uses-three-malicious.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

ПОВЫСЬТЕ КОМПЕТЕНЦИИ КОМАНДЫ

Бесплатное обучение по SC SIEM

Даем знания и навыки для эффективной работы.

Начать обучение

ПОСЛЕДНИЕ НОВОСТИ