Los atacantes utilizan RubyGems como arma para el almacenamiento de datos
Una nueva campaña de amenazas está utilizando RubyGems como punto muerto para almacenar datos exfiltrados, pero los planes a largo plazo del atacante son menos claros.
El proveedor de seguridad de desarrollo de software Socket publicó un estudio sobre una campaña llamada «GemStuffer» de la que abusó un atacante rubígemas Según una publicación de blog, el registro de paquetes «actúa como un mecanismo de transporte de datos en lugar de un canal de distribución de malware tradicional». RubyGems es un administrador de paquetes para rubí Lenguaje de programación y sirve como una forma para que los desarrolladores distribuyan programas o bibliotecas de Ruby llamados «gemas».
En la superficie, esto parecería como cualquier número de ataques que impactan a la Código abierto Desarrollo de la cadena de suministro en los últimos meses. hay esos Shai Hulud Gusanos autorreplicantes, nuevas formas de hacerlo Compromiso con los modelos de IA de código abiertoe innumerables ataques contra el ecosistema del paquete NPM.
Sin embargo, en este caso, no está claro quién es la víctima principal ni el alcance de la actividad de amenaza. Las empresas deben prestar atención a lo que el atacante planea a continuación y cómo prepararse para ello.
Notas de GemStuffer sobre los principales ataques
En este caso, GemStuffer son más de 100 gemas que parecen estar usando RubyGems como punto muerto para datos en lugar de distribuir malware tradicional. Según Socket, los atacantes liberan una gran cantidad de paquetes con pocas o ninguna descarga, que contienen cargas útiles que son «repetitivas, ruidosas e inusualmente autónomas».
Los scripts de los paquetes simplemente recuperan páginas de portales del gobierno local del Reino Unido utilizados por los distritos londinenses de Lambeth, Wandsworth y Southwark; Los datos extraídos incluyen páginas del calendario del consejo, listas de agenda, enlaces de comités y otra información disponible públicamente. Luego, estos datos se publican nuevamente en RubyGems como archivos .gem a través de claves API codificadas.
«En algunos ejemplos, la carga útil crea un entorno de credenciales de RubyGems temporal en /tmp, anula HOME, crea una gema localmente y la envía a rubygems.org». la publicación del blog leer. «Otras variantes omiten por completo la CLI de Gem y publican el archivo directamente en la API de RubyGems».
Posteriormente, el atacante descarga el paquete de RubyGems y extrae los datos. No se requiere servidor de comando y control (C2).
Aparte de la parte muerta, esta campaña tiene varios aspectos inusuales. Por un lado, esta actividad se observó al mismo tiempo que el ataque a RubyGems. una campaña de publicación de spam aparentemente coordinada. Socket no ha vinculado directamente esta campaña con esta actividad de amenaza, pero el proveedor mencionó que tiene un patrón de abuso similar al de la campaña de spam.
En segundo lugar, el actor de la amenaza creó un raspador automatizado con potencial de gusano, pero lo utiliza para raspar datos disponibles públicamente y no inserta datos importantes en estos paquetes para atraer a víctimas potenciales a hacer clic en ellos. Estas gemas no contienen malware tradicional, sino herramientas de recopilación de datos y scripts de carga de paquetes que utilizan claves API integradas.
Podría ser una prueba contra servidores gubernamentales o un ejercicio con Roman. malwarepero la motivación no está clara.
«Puede ser spam de registro, un gusano de prueba de concepto, un raspador automatizado que abusa de RubyGems como capa de almacenamiento o una prueba intencional de abuso de registro de paquetes», dijo Socket en su publicación. «Pero los mecanismos son intencionales: generación repetida de gemas, incrementos de versión, credenciales de RubyGems codificadas, envíos directos de registro y extracción de datos incrustados en archivos de paquetes».
Feross Aboukhadijeh, fundador y director ejecutivo de Socket, le dice a Dark Reading que la técnica del actor de amenazas fue inteligente, pero la ejecución fue «ruidosa».
«Esto suele indicar pruebas, automatización o spam, más que una operación sofisticada que intenta mantener el sigilo», afirma. «Es posible que el actor haya estado menos preocupado por permanecer oculto y más preocupado por demostrar que RubyGems se puede utilizar como capa de transporte».
Lo que los desarrolladores necesitan saber sobre GemStuffer
Socket advierte a los desarrolladores porque, si bien ninguno de estos más de 155 paquetes comprometidos se descargó de manera significativa, GemStuffer demuestra un caso de uso novedoso para explotar repositorios de paquetes (como puntos muertos). La campaña también sirve como ejemplo de por qué no se debe confiar implícitamente en los registros de paquetes de software.
Las organizaciones que descargan paquetes de Ruby o creen que pueden verse afectadas por GemStuffer deben verificar la carpeta /tmp en todas las computadoras potencialmente afectadas. Identificar el vector de entrega cuando un paquete está presente en una máquina (ya que estas gemas no se propagan por sí mismas); y bloquear el envío de gemas salientes en canalizaciones de CI que no publican gemas, dijo Socket.
Según Aboukhadijeh, el riesgo empresarial “tiene menos que ver con la instalación de estas gemas basura en particular y más con lo que podría probar el comportamiento”.
«Esto llega en un momento en el que todos en la seguridad de la cadena de suministro ya están en alerta después de ver campañas similares a gusanos moviéndose a través de múltiples ecosistemas, incluidos npm, PyPI y Packagist. Los equipos de seguridad a menudo se centran en qué paquetes instalan los desarrolladores, pero la actividad de lanzamiento también requiere atención», explica. «Los defensores deben saber qué máquinas de desarrollo, trabajos de CI y cuentas de servicio pueden publicar en registros públicos, y deben bloquear estos flujos de trabajo de publicación para que sólo los sistemas aprobados puedan publicar paquetes aprobados».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/attackers-weaponize-rubygems-data-dead-drops