Изследователи по киберсигурност откриха нова кампания за тайпоскуатинг, насочена към потребителите на RubyGems, която разпространява софтуер за кражба на информация (информационен стийлър), предназначен за Windows.

Организацията OpenSourceMalware, която разкри активността на 15 август 2026 г., проследява заплахата под кодовото име StubMaker. Пълният списък с пакети, публикувани като част от кампанията, е свален от регистъра RubyGems.

„Този нов зловреден код събира идентификационни данни от браузъри, портфейли за криптовалута, начални фрази (seed phrases) и данни от Telegram“, заяви изследователят по сигурността Пол Маккарти (известен като 6mile). „Всички компрометирани RubyGems пакети изглежда са тайпоскуат версии на популярни Ruby зависимости, но вместо умните, задвижвани от SEO тайпоскуатове, които сме виждали от други автори на заплахи, тези са доста тромави грешки.“

В поне два случая – brumdler и brundlef – атакуващият е открил начин да се възползва от известно поведение в RubyGems, което позволява на всеки да заяви дадено пространство от имена (namespace), след като всички версии на даден gem бъдат изтеглени. И в двата случая пакетите първоначално са били публикувани от един акаунт, а след това пререгистрирани от атакуващите.

Джен Джайл, съосновател на OpenSourceMalware, сподели, че въпреки ранното прекъсване на кампанията, тя е била ефективна поради пропуски в дизайна на Ruby по отношение на повторното използване на имена на пакети и липсата на проверка на полето за автор („Author“).

Веригата на атаката използва кука (hook) „extconf.rb“ за задействане на изпълнението. Този файл обикновено се стартира автоматично при инсталиране на gem. В случая на StubMaker, Ruby куката служи за изтегляне на 22-мегабайтов Rust-базиран зареждащ модул (loader) от GitHub, който от своя страна стартира вграден в него Go-базиран зловреден код за кражба („wincfg“).

Зловредният код включва DLL библиотека („abe_payload.dll“), която извлича идентификационни данни от уеб браузъри на базата на Chromium, заобикаляйки защитите за шифроване, въведени от Google. Събраните данни се архивират в ZIP файл с парола и се изпращат към атакуващия през нешифрован HTTP канал.

Разкритието съвпада и с откриването на две други кампании в софтуерната верига за доставки, насочени към регистъра npm, които използват тайпоскуатинг на изпълними команди и злонамерени разклонения (forks) на Baileys за компрометиране на WhatsApp акаунти.