ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьSleeperGem использует три вредоносных пакета RubyGems для атак на компьютеры разработчиков
Исследователи в области кибербезопасности выявили новую атаку на цепочку поставок программного обеспечения под кодовым названием SleeperGem, направленную против экосистемы Ruby, после того как на RubyGems были опубликованы три вредоносных модуля gem, предназначенных для доставки дополнительных вредоносных нагрузок.
git_credential_manager (версии 2.8.0, 2.8.1, 2.8.2, 2.8.3) — опубликован 18 июля 2026 года
Dendreo (версии 1.1.3, 1.1.4) — опубликован 14 октября 2017 года
fastlane-plugin-run_tests_firebase_testlab (версия 0.3.2) — опубликовано 6 февраля 2018 года
«Каждый вредоносный релиз представляет собой загрузчик», — отмечает StepSecurity в своём анализе. «Он загружает второй этап с хоста Forgejo, контролируемого злоумышленником, проверяет, запущена ли система сборки, и, если да, пропускает этот этап, а на компьютере разработчика запускает нативный демон и устанавливает механизм сохранения данных».
Один из аспектов атаки, который сразу бросается в глаза, заключается в том, что «git_credential_manager» маскируется под официальный Git Credential Manager от Microsoft, в то время как два других проекта пролежали без дела в течение многих лет, прежде чем получили вредоносные обновления. «Dendreo» в последний раз обновлялся 24 октября 2020 года, а «fastlane-plugin-run_tests_firebase_testlab» оставался неактивным с 9 марта 2019 года, до появления новых версий.
Еще одной характерной чертой этой активности является то, что релизы публиковались непосредственно в реестре без каких-либо соответствующих коммитов или тегов в исходных проектах.
Интересно, что «git_credential_manager» был добавлен в качестве зависимости к пяти пакетам, включая «Dendreo» и «fastlane-plugin-run_tests_firebase_testlab», что фактически позволило вредоносному коду распространиться среди существующих пользователей этих пакетов —
fastlane-plugin-run_tests_firebase_testlab
Все вышеупомянутые пакеты, за исключением «fastlane-plugin-run_tests_firebase_testlab», поддерживаются одной и той же учётной записью («LR-DEV»). Тот факт, что данный gem принадлежит другому сопровождающему («pinkroom»), указывает на то, что, вероятно, было взломано более одной учетной записи для размещения вредоносных версий на RubyGems.
После установки вредоносное ПО, встроенное в эти пакеты, сканирует заражённую систему на наличие около 30 переменных среды, включая те, что связаны с GitHub Actions, GitLab, CircleCI, Travis, Jenkins и Vercel. При обнаружении любой из них программа немедленно завершает работу. Считается, что эта проверка представляет собой преднамеренную попытку избежать запуска на временных CI-раннерах и гарантировать, что вредоносный код будет выполнен на компьютере разработчика.
В случае с «git_credential_manager» вредоносный код запускается при подключении библиотеки, в результате чего с публичного экземпляра Forgejo («git.disroot[.]org/git-ecosystem») загружаются два полезных нагрузки: скрипт оболочки («deploy.sh») и нативный бинарник, имеющий такое же имя, как и инструмент, под который маскируется этот gem. В Windows полученный полезный груз запускается через PowerShell.
В то время как версия 2.8.2 лишь подготавливает полезные нагрузки, версия 2.8.3 этого gem переходит к следующему этапу атаки. Это включает использование скрипта установки для запуска бинарного файла в качестве фонового демона, после чего он обеспечивает свою устойчивость с помощью записи в cron и в качестве пользовательской службы systemd, а также запрашивает права доступа к группам sudo и wheel.
«Если пользователь может запускать sudo без ввода пароля, скрипт запускает себя заново с правами root, и при работе под root-правами он подставляю копию системной оболочки с атрибутом setuid root в путь, выбранный так, чтобы имитировать сетевую утилиту», — сообщили в StepSecurity.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
ПОВЫСЬТЕ КОМПЕТЕНЦИИ КОМАНДЫ
Бесплатное обучение по SC SIEM
Даем знания и навыки для эффективной работы.
Начать обучение


