Cybersecurity araştırmacıları, RubyGems kullanıcılarını hedef alan yeni bir typosquatting kampanyası keşfettiler. StubMaker olarak adlandırılan bu tehdit, Windows tabanlı bir bilgi çalıyor. Araştırmacılar, 16 adet RubyGems paketinin bu kampanya kapsamında yayınlandığını belirlediler.
OpenSourceMalware tarafından keşfedilen bu kampanya, RubyGems kullanıcılarının tarayıcı bilgilerini, kripto cüzdanlarını, tohum ifadelerini ve Telegram verilerini çalmaya yönelik olarak tasarlandı. Tehdit, kullanıcıların popüler Ruby bağımlılıklarının adımlarını taklit eden paketler yayınlayarak gerçekleştiriliyor.
16 adet paket aşağıdaki listede yer alıyor:
- ubnuler
- ubnlder
- ri18nr
- reaker
- rakier
- orakw
- joxn
- ise18n
- ioe18n
- ie18u
- iai8n
- i1l8n
- i18om
- activesupmport
- brumdler
- brundlef
Bu paketler, mod8rz41mje ve rbq95bwt6q adlı kullanıcılar tarafından yayınlandı. Ancak, paketler şimdi RubyGems'den kaldırıldı.
Araştırmacılar, bu kampanyanın Ruby'nin tasarım seçimlerinin zayıf olması nedeniyle daha etkili olduğunu belirttiler. Paket adlarının yeniden kullanımına ve doğrulanmamış yazar alanına izin verilmesi, tehdidin daha fazla kişiye ulaşmasına neden oldu.