Hack Alerta

16 pacotes RubyGems com typosquatting roubam credenciais de navegador e carteiras

Campanha de typosquatting no RubyGems com 16 pacotes maliciosos rouba credenciais de navegador e carteiras de criptomoedas via malware StubMaker.

Descoberta e escopo da campanha

Pesquisadores de segurança cibernética sinalizaram uma nova campanha de typosquatting que visa usuários do RubyGems com um stealer de informações baseado em Windows. A OpenSourceMalware, que descobriu a atividade em 15 de agosto de 2026, está rastreando a ameaça sob o nome de StubMaker.

A campanha envolveu a publicação de 16 pacotes maliciosos que se assemelham a nomes legítimos de pacotes Ruby. O objetivo é enganar desenvolvedores que buscam dependências para seus projetos, levando à instalação de malware que rouba credenciais de navegador e carteiras de criptomoedas.

Os pacotes incluídos na campanha são: ubnuler, ubnlder, ri18nr, reaker, rakier, orakw, joxn, entre outros. A similaridade visual com nomes legítimos é suficiente para confundir usuários não atentos.

Vetor e exploração

O vetor de ataque é a instalação de pacotes RubyGems. Quando um desenvolvedor executa um comando de instalação, o pacote malicioso é baixado e executado no ambiente local. O malware então coleta credenciais de navegadores e chaves de carteiras de criptomoedas.

A exploração ocorre no momento da instalação, onde o usuário confia implicitamente no repositório de pacotes. O malware é projetado para ser discreto, evitando detecção por soluções de segurança tradicionais durante a execução.

Evidências e limites

As evidências indicam que o malware é capaz de acessar arquivos de configuração de navegadores e carteiras de criptomoedas. Ele exfiltra esses dados para servidores controlados pelos atacantes, onde podem ser vendidos ou usados para acesso não autorizado.

Os limites da campanha incluem a necessidade de interação do usuário para instalar o pacote. No entanto, a automação de pipelines de CI/CD pode tornar a instalação não intencional, ampliando o alcance da ameaça.

Impacto e alcance

O impacto potencial é significativo para desenvolvedores que utilizam RubyGems. O roubo de credenciais pode levar a comprometimento de contas, perda de ativos digitais e acesso não autorizado a sistemas corporativos.

O alcance da campanha é limitado ao ecossistema Ruby, mas a natureza do malware (stealer de credenciais) torna-o uma ameaça relevante para qualquer organização que utilize desenvolvedores Ruby.

Medidas de mitigação recomendadas

As organizações devem auditar suas dependências RubyGems regularmente e verificar a autenticidade dos pacotes instalados. É crucial implementar verificações de integridade de pacotes e monitorar atividades de rede suspeitas.

Além disso, as equipes de segurança devem educar os desenvolvedores sobre os riscos de typosquatting e a importância de verificar nomes de pacotes antes da instalação. A implementação de ferramentas de análise de segurança de software (SAST) pode ajudar a detectar pacotes maliciosos.

Indicadores de comprometimento (IoCs)

Os seguintes pacotes foram identificados como maliciosos:

  • ubnuler
  • ubnlder
  • ri18nr
  • reaker
  • rakier
  • orakw
  • joxn

Perguntas frequentes

Como identificar pacotes RubyGems maliciosos?
Verifique a ortografia do nome do pacote, compare com o repositório oficial e utilize ferramentas de análise de segurança para verificar a integridade.

Qual é o risco principal?
O risco é o roubo de credenciais de navegador e carteiras de criptomoedas, levando a perda de acesso e ativos digitais.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.