RubyGems’te 16 sahte paket tarayıcı parolaları ve kripto cüzdanlarını hedef aldı

Anasayfa » RubyGems’te 16 sahte paket tarayıcı parolaları ve kripto cüzdanlarını hedef aldı
RubyGems’te 16 sahte paket tarayıcı parolaları ve kripto cüzdanlarını hedef aldı

RubyGems’te StubMaker: 16 sahte paket tarayıcı kimliklerini ve cüzdanları hedef aldı

RubyGems deposunda yayımlanan 16 sahte paket, tarayıcı kimlik bilgileri, kripto para cüzdanları, seed phrase verileri ve Telegram verilerini toplamak için tasarlandı. OpenSourceMalware, etkinliği 15 Ağustos 2026’da ortaya çıkardı ve tehdidi StubMaker adıyla izlemeye başladı.

Kampanya kapsamında yayımlanan paketler arasında ubnuler, ubnlder, ri18nr, reaker, rakier, orakw, joxn, ise18n, ioe18n, ie18u, iai8n, i1l8n, i18om, activesupmport, brumdler ve brundlef yer aldı. Security researcher Paul McCarty, 6mile takma adıyla, bu kötü amaçlı RubyGems paketlerinin popüler Ruby bağımlılıklarının typosquat sürümleri olduğunu söyledi. McCarty, diğer tehdit aktörlerinde görülen SEO destekli, daha ustaca yazım taklitlerinden farklı olarak bu paketlerin “sakar” hatalar taşıdığını belirtti.

Paketi yayımlayan kullanıcı adları mod8rz41mje ve rbq95bwt6q olarak kayda geçti. Bu hesaplar Riley Miller ve Alex Davis takma adlarıyla eşleştirildi. Haber yazıldığı sırada paketlerin tamamı RubyGems’ten kaldırılmıştı.

İki örnekte, brumdler ve brundlef, saldırganın RubyGems’in bilinen bir davranışını kullandığı ortaya çıktı. Bir gemin tüm sürümleri kaldırıldığında, o gem için ayrılan namespace herkesin sahiplenebileceği hale geliyor. Her iki paket de ilk olarak gemlewqqhu1 hesabı üzerinden Taylor Moore adıyla yayımlanmıştı; daha sonra aynı adlar bu kez adı geçen iki hesap tarafından yeniden sahiplenildi.

OpenSourceMalware’ın kurucu ortağı Jenn Gile, The Hacker News’e yaptığı açıklamada kampanyanın erken aşamada bozulduğunu ancak Ruby’nin paket adı yeniden kullanımı ve doğrulanmamış Author alanı nedeniyle daha etkili hale geldiğini söyledi. Gile, saldırganın kötü amaçlı bir gem kaldırıldığında yeni bir sahibi hesabı açabildiğini ve aynı paket adı altında yeni bir zararlı sürüm yayımlayabildiğini anlattı. Ona göre “ölmüş” olması gereken paketler, daha fazla kişiyi ele geçirmek için yeniden canlandırıldı.

Gile ayrıca saldırganın her gem için farklı bir Author adı kullandığını, bunun paketleri birbirinden bağımsız göstermek için yapıldığını aktardı. Ancak tüm paketler aynı owner hesabından geliyordu. RubyGems’te Author alanının doğrulanmayan bir düz metin alanı olması nedeniyle bu bilgi, owner kaydıyla ya da başka bir alanla eşleşmek zorunda değil.

Saldırı zinciri, kurulum sırasında çalışan extconf.rb kancasını kullanıyor. Bu mekanizma, npm’deki yaşam döngüsü kancalarına benzer şekilde, kullanıcı bir gem yüklediğinde otomatik olarak çalışıyor. Normalde ext/ dizininde yer alan ve C, C++ ya da Rust ile yazılmış yerel uzantıların derleme sürecini yapılandırmak için kullanılıyor. StubMaker örneğinde aynı hook, GitHub sürümünden 22 MB boyutunda Rust tabanlı bir yükleyiciyi indirmek için köprü görevi görüyor. Bu yükleyici de içine gömülü Go tabanlı wincfg hırsızını başlatıyor. İndirmenin yapıldığı github[.]com/bebraz1 hesabına artık ulaşılamıyor.

Hırsız bileşenindeki abe_payload.dll adlı DLL, Chromium tabanlı web tarayıcılarından kimlik bilgisi çıkarıyor. Listede Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi, Yandex, Avast, AVG ve CCleaner Browser yer alıyor. Yazılım, Google’ın eklediği app-bound encryption, yani ABE korumalarını atlayarak bu verileri çekiyor.

Aynı bileşen tarayıcı uzantı verilerini, gezinme geçmişini ve ödeme kartı numaralarını da topluyor. Bununla sınırlı kalmayan kod, kripto para cüzdanlarını ve seed phrase kayıtlarını arıyor, Telegram Desktop verilerini çıkarıyor, sistem bilgilerini topluyor ve mağdurun genel IP adresini öğrenmek için api.ipify[.]org adresine dış istek gönderiyor.

Toplanan bilgiler daha sonra parola korumalı bir ZIP arşivi halinde Gofile’a yükleniyor. Oluşturulan indirme bağlantısı, saldırgana ait olduğu belirtilen dresslee.com alan adına şifrelenmemiş HTTP kanalı üzerinden gönderiliyor.

McCarty, StubMaker’ın gerçekte bir şey derlemediğini, bunun yerine boş all, install ve clean hedefleri olan bir Makefile ürettiğini açıkladı. Unix ve Windows için hazırlanan stub script’lerin de yalnızca başarı döndürdüğünü, böylece uzantı aşamasının temiz bir derleme gibi göründüğünü söyledi. Asıl işlemin platform beacon’ı, Windows yükleyici çekimi ve çalıştırmasıyla birlikte kurulum kancasının içinde gerçekleştiğini vurguladı.

McCarty’ye göre StubMaker adı da tam olarak bu hareketi işaret ediyor. Saldırgan, zararlı kurulumu rutin bir işlem gibi göstermek için sahte bir derleme araç zinciri oluşturuyor; isim de başka bir typosquatted RubyGems paketini değil, bu yanıltma tekniğini tarif ediyor.

Aynı dönemde npm ekosistemini hedef alan iki ayrı tedarik zinciri kampanyası da ortaya çıkarıldı. Bunlardan biri, Google’ın scoped paketlerinde açığa çıkan CLI ikili adlarını taklit eden 21 npm paketinden oluşan bir küme olarak kaydedildi. SafeDep, bu paketlerin paket adlarını değil bin alanını hedef aldığını söyledi. package.json içindeki bu alan, çalıştırılabilir komut adlarını tanımlıyor. Scoped bir paket bir bin girişi tanımladığında, unscoped bir ad da oluşuyor ve bu adı herkes kaydedebiliyor. SafeDep’e göre scoped yayınlama, registry allowlist’leri ve lockfile sabitleme gibi standart dependency confusion önlemleri bu boşluğu kapatmıyor.

İkinci kampanya, Baileys tabanlı npm çatalları üzerinden yürütülen kötü amaçlı faaliyetleri içeriyor. Bu paketler, kurulum sırasında kullanıcının WhatsApp hesabını paket yazarının kontrol ettiği kanalları takip edecek şekilde gizlice yönlendiriyor ve botun gönderdiği her görsel ile videoya yazarın reklam URL’sini enjekte ediyor.

SafeDep, npm kayıtlarının sürekli izlenmesinde baileys içeren 4.250 paket adı ve libsignal-node içeren 112 paket adı bulunduğunu aktardı. Kurum, Baileys tabanlı 70 paket adında 343 sürüm boyunca kötü amaçlı davranış gözlendiğini, ayrıca 38 sürüm boyunca 15 libsignal-node taklitçisinin de tespit edildiğini bildirdi.