鎖定NPM、PyPI、Visual Studio Code(VS Code)套件的供應鏈攻擊不時傳出,然而有人將相關手法用於RubyGems,引起資安公司的注意。
近日資安公司Aikido Security指出,他們發現名為git_credential_manager的新Gem套件,在短短的數個小時內發布4個版本,這種不尋常的現象引起該公司注意,此套件會從Forgejo執行個體代管的Git儲存庫下載二進位檔,研究人員將檔案傳送至VirusTotal,結果發現防毒引擎將其視為有問題,並循線繼續調查。由於攻擊者入侵了閒置長達6至7年的維護者帳號,將惡意程式碼植入原本受到信任的套件,Aikido Security將這波攻擊命名為SleeperGem。
該公司分析攻擊者上傳的4個版本git_credential_manager,指出這些版本在9個小時內發布,其中最早的2.8.0版是完整的惡意程式下載工具,在關閉TLS憑證驗證機制的情況下,從Forgejo主機取得惡意酬載,並透過PowerShell或其他的Shell執行;接著,他們在半小時內發布2.8.1版,這次只有為Unix受害主機微調,讓惡意行為不會在終端機輸出。
大約間隔8個小時後,攻擊者上傳2.8.2、2.8.3版,將下載器功能直接與載入的路徑連接,使得開發人員只要在Ruby語言以外部套件的方式載入,就能觸發惡意行為。Aikido Security後續檢查受害的維護者帳號,結果發現攻擊者也滲透另外兩個套件Dendreo、fastlane-plugin-run_tests_firebase_testlab,使得這些多年未更新的套件,在SleeperGem活動的時間點突然出現新版。其中的fastlane-plugin-run_tests_firebase_testlab累計下載超過57萬次,且由另一個維護者經營,因此攻擊者很顯然入侵了至少兩個長期閒置的維護者帳號。
Comments (0)