Siber Güvenlik

SleeperGem Saldırısı: Üç Kötü Amaçlı RubyGems Paketi Geliştiricileri Hedef Alıyor

SleeperGem Saldırısı: Üç Kötü Amaçlı RubyGems Paketi Geliştiricileri Hedef Alıyor
Malta Mavi Lagün'de İngilizce

Siber güvenlik araştırmacıları, Ruby ekosistemini hedef alan SleeperGem kod adlı yeni bir yazılım tedarik zinciri saldırısını tespit etti. Saldırıda, RubyGems platformuna yayınlanan üç kötü amaçlı paket, ek yükler indirmeyi amaçlıyor.

Kötü amaçlı paketler şunlar:

  • git_credential_manager (sürüm 2.8.0, 2.8.1, 2.8.2, 2.8.3) — 18 Temmuz 2026'da yayınlandı
  • Dendreo (sürüm 1.1.3, 1.1.4) — 14 Ekim 2017'de yayınlandı
  • fastlane-plugin-run_tests_firebase_testlab (sürüm 0.3.2) — 6 Şubat 2018'de yayınlandı

StepSecurity'in analizine göre, her bir kötü amaçlı sürüm bir yükleyici görevi görüyor. Bu paketler, saldırganın kontrolündeki bir Forgejo sunucusundan ikinci aşama yükü indiriyor, bir derleme sisteminde çalışıp çalışmadığını kontrol ediyor ve eğer çalışıyorsa atlıyor. Geliştirici makinesinde ise yerel bir arka plan işlemi başlatıp kalıcılık sağlıyor.

Saldırının dikkat çeken bir yönü, git_credential_manager paketinin resmi Microsoft Git Credential Manager'ı taklit etmesi. Diğer iki paket ise yıllardır güncellenmemişti: Dendreo en son 24 Ekim 2020'de, fastlane-plugin-run_tests_firebase_testlab ise 9 Mart 2019'dan beri güncellenmemişti. Yeni sürümler bu uzun sessizliğin ardından geldi.

Saldırının bir diğer belirleyici özelliği ise, sürümlerin kaynak projelerde herhangi bir commit veya etiket olmadan doğrudan kayıt defterine yayınlanması.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News