Onderzoekers van OpenSourceMalware ontdekten op 15 augustus 2026 een nieuwe typosquatting-campagne gericht op gebruikers van RubyGems. Hierbij werden 16 malafide pakketten gepubliceerd die een Windows-gebaseerde infostealer verspreiden, bekend onder de naam StubMaker. Deze malware is ontworpen om browsercredentials, cryptowallets, seed phrases en Telegram-gegevens te verzamelen.
De kwaadaardige RubyGems-pakketten zijn typosquats van populaire Ruby-dependencies, maar in tegenstelling tot eerdere campagnes zijn het geen geraffineerde varianten, maar eerder onhandige typfouten. De pakketten werden gepubliceerd door gebruikers met de namen mod8rz41mje en rbq95bwt6q. Inmiddels zijn deze pakketten verwijderd van RubyGems.
In ten minste twee gevallen, bij de pakketten brumdler en brundlef, maakte de aanvaller misbruik van een bekende RubyGems-gedragswijze waarbij een namespace opnieuw geclaimd kan worden zodra alle versies van een pakket zijn verwijderd. Deze pakketten waren oorspronkelijk gepubliceerd door een andere gebruiker, maar werden later overgenomen door de kwaadaardige accounts. Volgens Jenn Gile, medeoprichter van OpenSourceMalware, werd de campagne ondanks een vroege verstoring effectiever door ontwerpkeuzes in Ruby, zoals het hergebruik van pakketnamen en een niet-gevalideerd auteurveld. Hierdoor kon de aanvaller nieuwe versies publiceren onder dezelfde pakketnaam via een nieuw account.
De aanval maakt gebruik van een "extconf.rb"-hook, een Ruby-installatiescript dat automatisch wordt uitgevoerd bij het installeren van een pakket. Dit script haalt een 22 MB grote Rust-gebaseerde loader op van een inmiddels ontoegankelijke GitHub-release, die op zijn beurt een Go-gebaseerde stealer payload activeert. Deze stealer bevat een DLL die credentials uit Chromium-gebaseerde browsers kan extraheren door beveiligingen zoals app-bound encryption te omzeilen. Daarnaast verzamelt de malware browserextensies, browsegeschiedenis, betaalkaartgegevens, cryptowallets, seed phrases, Telegram Desktop-data en systeeminformatie. De gestolen data wordt geüpload naar Gofile in een met wachtwoord beveiligd ZIP-bestand, waarna een downloadlink via een onbeveiligd HTTP-kanaal naar de aanvaller wordt gestuurd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *