Descoberta e escopo da campanha
Pesquisadores de segurança cibernética sinalizaram uma nova campanha de typosquatting que visa usuários do RubyGems com um stealer de informações baseado em Windows. A OpenSourceMalware, que descobriu a atividade em 15 de agosto de 2026, está rastreando a ameaça sob o nome de StubMaker.
A campanha envolveu a publicação de 16 pacotes maliciosos que se assemelham a nomes legítimos de pacotes Ruby. O objetivo é enganar desenvolvedores que buscam dependências para seus projetos, levando à instalação de malware que rouba credenciais de navegador e carteiras de criptomoedas.
Os pacotes incluídos na campanha são: ubnuler, ubnlder, ri18nr, reaker, rakier, orakw, joxn, entre outros. A similaridade visual com nomes legítimos é suficiente para confundir usuários não atentos.
Vetor e exploração
O vetor de ataque é a instalação de pacotes RubyGems. Quando um desenvolvedor executa um comando de instalação, o pacote malicioso é baixado e executado no ambiente local. O malware então coleta credenciais de navegadores e chaves de carteiras de criptomoedas.
A exploração ocorre no momento da instalação, onde o usuário confia implicitamente no repositório de pacotes. O malware é projetado para ser discreto, evitando detecção por soluções de segurança tradicionais durante a execução.
Evidências e limites
As evidências indicam que o malware é capaz de acessar arquivos de configuração de navegadores e carteiras de criptomoedas. Ele exfiltra esses dados para servidores controlados pelos atacantes, onde podem ser vendidos ou usados para acesso não autorizado.
Os limites da campanha incluem a necessidade de interação do usuário para instalar o pacote. No entanto, a automação de pipelines de CI/CD pode tornar a instalação não intencional, ampliando o alcance da ameaça.
Impacto e alcance
O impacto potencial é significativo para desenvolvedores que utilizam RubyGems. O roubo de credenciais pode levar a comprometimento de contas, perda de ativos digitais e acesso não autorizado a sistemas corporativos.
O alcance da campanha é limitado ao ecossistema Ruby, mas a natureza do malware (stealer de credenciais) torna-o uma ameaça relevante para qualquer organização que utilize desenvolvedores Ruby.
Medidas de mitigação recomendadas
As organizações devem auditar suas dependências RubyGems regularmente e verificar a autenticidade dos pacotes instalados. É crucial implementar verificações de integridade de pacotes e monitorar atividades de rede suspeitas.
Além disso, as equipes de segurança devem educar os desenvolvedores sobre os riscos de typosquatting e a importância de verificar nomes de pacotes antes da instalação. A implementação de ferramentas de análise de segurança de software (SAST) pode ajudar a detectar pacotes maliciosos.
Indicadores de comprometimento (IoCs)
Os seguintes pacotes foram identificados como maliciosos:
- ubnuler
- ubnlder
- ri18nr
- reaker
- rakier
- orakw
- joxn
Perguntas frequentes
Como identificar pacotes RubyGems maliciosos?
Verifique a ortografia do nome do pacote, compare com o repositório oficial e utilize ferramentas de análise de segurança para verificar a integridade.
Qual é o risco principal?
O risco é o roubo de credenciais de navegador e carteiras de criptomoedas, levando a perda de acesso e ativos digitais.