【RubyGems包】网络安全研究人员近日发现一批伪装成热门Ruby依赖库的恶意RubyGems软件包,共涉及16个包。攻击者通过使用与正常包高度相似的名称,专门诱导开发者在搜索或输入依赖名称时安装恶意版本。这批恶意RubyGems包被命名为StubMaker,主要模仿bundler、i18n、rake和activesupport等常见依赖库。一旦安装这些恶意RubyGems包,隐藏的恶意代码便会在安装过程中自动执行,主要针对Windows设备。该程序能够搜集Chrome、Edge、Brave、Opera等浏览器保存的账号密码、Cookie及登录会话,并搜索电脑中的多种加密钱包资料,重点扫描助记词和恢复短语等敏感信息。除了加密钱包,恶意程序还会读取Telegram Desktop本地数据,并收集受感染电脑的系统信息。窃取的数据随后会被统一打包并上传至远程位置,再将相关下载信息发送给攻击者。这意味着中招的开发电脑不仅代码环境受影响,浏览器账户、钱包资产以及Telegram账号相关数据也面临泄漏风险。在相关恶意包被发现并清除之前,已经出现数百次下载。目前确认涉及此次攻击的16个恶意RubyGems包均已被下架,相关恶意代码托管账号也已经无法访问。但对于此前已经安装过恶意版本的用户来说,包被下架并不代表电脑里的恶意程序会自动消失。
近年来,随着开源软件生态的快速发展,针对各类包管理器和依赖库的供应链攻击呈逐年上升趋势。攻击者频繁利用开发者对官方仓库的信任,通过混淆名称或模仿知名库来分发恶意代码。开源社区和安全研究机构多次提醒,依赖项的安全管理已经成为现代软件开发流程中不可忽视的关键环节。
事件经过
在日常开发过程中,技术人员在引入第三方依赖时需要保持高度警惕。业界普遍建议在下载和配置各类软件包前,严格核对官方源地址、检查版本更新记录以及包的维护者信息,以降低因无意中引入恶意组件而引发的安全隐患。
风险提醒
截至发稿,关于此次StubMaker恶意RubyGems包事件,官方及开源社区暂无进一步的调查进展或通报。相关受影响的开发者和用户仍需自行对开发环境及终端设备进行全面排查,防范潜在的凭据与资产泄露风险。
网络安全专家提醒,开源生态系统中的供应链安全防御是一个长期且持续的过程。随着攻击手法的不断演变,开发者在享受便捷的代码复用与包管理器带来效率提升的同时,也需要建立更加严密的依赖项安全审计与监控机制,以应对日益复杂的安全威胁。
来源:东南亚快曝光 Telegram频道 @F_KBG
原文链接:查看Telegram原消息