網路安全研究人員已標記一個針對 RubyGems 使用者的全新 typosquatting 攻擊活動,該活動使用一個基於 Windows 的資訊竊取程式。
OpenSourceMalware 於 2026 年 8 月 15 日發現此活動,並將此威脅追蹤為 StubMaker。以下是該活動發布的套件完整列表:
「這個新的惡意軟體會竊取瀏覽器憑證、加密貨幣錢包、種子金鑰和 Telegram 資料,」安全研究員 Paul McCarty(又名 6mile)表示。「所有惡意的 RubyGems 套件似乎都是熱門 Ruby 依賴項的 typosquatting,但它們都是笨拙的拼寫錯誤,而不是我們從其他威脅行為者那裡看到的那種由 SEO 驅動的巧妙 typosquatting(例如,events-channel 模仿流行的 Node.js events 模組)。」
這 16 個 gem 由使用者「mod8rz41mje」(又名 Riley Miller)和「rbq95bwt6q」(又名 Alex Davis)發布。截至撰寫本文時,這些套件已被從 RubyGems 中移除。
在至少兩個案例中——brumdler 和 brundlef——威脅行為者利用了 RubyGems 的一個已知行為,即一旦 gem 的所有版本都被移除,該命名空間就會開放給任何人認領。在這兩種情況下,這些套件最初由「gemlewqqhu1」(又名 Taylor Moore)發布,然後才被上述兩個帳戶重新認領。
OpenSourceMalware 的聯合創始人 Jenn Gile 告訴 The Hacker News,儘管該活動被相當早地中斷,但由於 Ruby 透過套件名稱重用和未經驗證的作者欄位所做的「糟糕設計選擇」,該活動變得更加有效。
「當其中一個惡意 gem 被移除時,威脅行為者就能夠啟動一個新的擁有者帳戶,並在相同的套件名稱下發布一個新的惡意版本,」Gile 說。「本應永遠消失的東西卻被復活來危害更多人。」
「攻擊者為每個 gem 分配了不同的『作者』名稱,試圖讓它們看起來無關聯,即使它們都來自同一個擁有者帳戶。這是因為作者欄位是一個完全未經驗證的純文字欄位。它不必與擁有者或其他任何東西匹配。」
攻擊鏈在高層次上利用了一個「extconf.rb」鉤子來觸發執行。與 npm 的生命週期鉤子類似,「extconf.rb」在使用者安裝 gem 時會自動運行。該檔案通常用於配置 C、C++ 或 Rust 編寫的原生擴展,這些擴展捆綁在 Ruby 套件的「ext/」目錄中,並在安裝 gem 時進行編譯。
在 StubMaker 的案例中,Ruby 鉤子充當一個管道,從 GitHub release 中獲取一個 22 MB 的基於 Rust 的載入器,該載入器進而啟動一個嵌入其中的基於 Go 的竊取器("wincfg")載荷。該 GitHub 帳戶("github[.]com/bebraz1")已不再可訪問。
該竊取器本身包含一個 DLL 載荷("abe_payload.dll"),用於繞過 Google 添加的應用程式綁定加密(ABE)保護,從 Chromium 瀏覽器(即 Google Chrome、Microsoft Edge、Brave、Opera、Opera GX、Vivaldi、Yandex、Avast、AVG 和 CCleaner Browser)中提取憑證。
它還收集擴展資料、瀏覽歷史記錄和付款卡號;搜尋加密貨幣錢包和種子金鑰;提取 Telegram Desktop 資料;收集系統資訊;並發出一個外部請求到 "api.ipify[.]org" 以獲取受害者的公共 IP 位址。
一旦相關資料被捕獲,它就會以密碼保護的 ZIP 封存檔案的形式上傳到 Gofile,然後透過未加密的 HTTP 通道將生成的下載連結發送給威脅行為者("dresslee.com")。
「StubMaker 不會建置任何東西——它會生成一個 Makefile,其中包含空的 all、install 和 clean 目標,以及僅返回成功的 Unix 和 Windows 存根腳本,因此擴展階段會報告一個乾淨的建置,而實際工作(平台信標、Windows 載入器獲取和執行)發生在安裝程式鉤子本身中,」McCarty 解釋道。
「這個名稱指向那個特定的舉動:製造一個假的建置工具鏈,讓惡意的安裝看起來像例行的安裝,而不是僅僅描述另一個 typosquatting 的 RubyGems 套件。」