Cảnh báo chiến dịch tấn công bằng 16 gói RubyGems độc hại đánh cắp dữ liệu người dùng
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch typosquatting nhắm vào hệ sinh thái RubyGems, sử dụng các gói phần mềm giả mạo để cài đặt mã độc đánh cắp thông tin trên...
- Giọng nữ Bắc
Một chiến dịch tấn công mới dưới hình thức typosquatting (đặt tên gói phần mềm gần giống với các thư viện phổ biến) vừa được phát hiện nhắm vào người dùng RubyGems. Các gói này được thiết kế để cài đặt một loại mã độc (malware) đánh cắp thông tin trên hệ điều hành Windows, được các nhà nghiên cứu tại OpenSourceMalware đặt tên là StubMaker.
Phương thức tấn công tinh vi
Theo báo cáo, kẻ tấn công đã phát hành 16 gói RubyGems độc hại, bao gồm các tên gọi như: ubnuler, ubnlder, ri18nr, reaker, rakier, orakw, joxn, ise18n, ioe18n, ie18u, iai8n, i1l8n, i18om, activesupmport, brumdler, và brundlef. Các gói này được đăng tải bởi hai tài khoản người dùng khác nhau nhằm đánh lừa các nhà phát triển.
Điểm đáng chú ý trong chiến dịch này là việc tận dụng cơ chế extconf.rb của RubyGems. Tương tự như các lifecycle hook trong npm, extconf.rb sẽ tự động thực thi khi người dùng cài đặt gói. Kẻ tấn công đã sử dụng hook này để tải về một trình nạp (loader) viết bằng Rust, từ đó kích hoạt payload chính là một phần mềm đánh cắp dữ liệu (stealer) viết bằng Go.
Mục tiêu của mã độc
Mã độc này có khả năng thu thập dữ liệu nhạy cảm bao gồm:
- Thông tin đăng nhập lưu trong các trình duyệt dựa trên Chromium (Chrome, Edge, Brave, Opera, v.v.).
- Dữ liệu ví tiền điện tử và các cụm từ khôi phục (seed phrases).
- Dữ liệu từ ứng dụng Telegram Desktop.
- Lịch sử duyệt web, thông tin thẻ thanh toán và địa chỉ IP công cộng của nạn nhân.
Dữ liệu sau khi thu thập sẽ được nén thành file ZIP có mật khẩu và tải lên dịch vụ Gofile, sau đó gửi link về máy chủ của kẻ tấn công thông qua giao thức HTTP không mã hóa.
Lỗ hổng từ thiết kế của RubyGems
Các chuyên gia bảo mật chỉ ra rằng chiến dịch này trở nên hiệu quả hơn do những hạn chế trong thiết kế của RubyGems, cụ thể là việc cho phép tái sử dụng tên gói sau khi các phiên bản cũ bị xóa (yanked) và trường thông tin “Author” không được kiểm chứng. Điều này cho phép kẻ tấn công dễ dàng chiếm quyền sở hữu các tên gói đã bị xóa để tiếp tục phát tán mã độc mà không bị phát hiện.
Hiện tại, 16 gói độc hại này đã bị gỡ bỏ khỏi kho lưu trữ RubyGems. Các nhà phát triển được khuyến cáo nên kiểm tra kỹ các dependency trong dự án của mình và luôn thận trọng khi cài đặt các thư viện từ nguồn mở, đặc biệt là các gói có tên gọi dễ gây nhầm lẫn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.