Изследователи по киберсигурност откриха нова атака срещу веригата за доставки на софтуер, наречена SleeperGem. Тя е насочена към екосистемата на Ruby, като в официалния регистър RubyGems са публикувани три злонамерени библиотеки с цел доставка на допълнителен злонамерен код.
Компрометираните пакети са следните:
- git_credential_manager (версии 2.8.0, 2.8.1, 2.8.2, 2.8.3) – публикувана на 18 юли 2026 г.
- Dendreo (версии 1.1.3, 1.1.4) – публикувана на 14 октомври 2017 г.
- fastlane-plugin-run_tests_firebase_testlab (версия 0.3.2) – публикувана на 6 февруари 2018 г.
Според анализ на StepSecurity всяка злонамерена версия действа като зареждаща програма (loader). Тя изтегля втория етап от контролиран от атакуващия хост Forgejo, проверява дали работи в среда за автоматично компресиране (build system), като в такъв случай спира изпълнението си, а върху машината на разработчик инсталира локален демон и конфигурира устойчивост (persistence).
Прави впечатление, че git_credential_manager имитира официалния инструмент Git Credential Manager на Microsoft, докато другите два пакета са били неактивни с години, преди да получат злонамерените актуализации. Друга особеност е, че версиите са публикувани директно в регистъра RubyGems без съответстващи комити или тагове в изходния код на проектите.
След инсталиране злонамереният софтуер сканира системата за около 30 променливи на средата (включително свързани с GitHub Actions, GitLab, CircleCI, Travis, Jenkins и Vercel). Ако ги открие, той незабавно спира работа с цел да избегне засичане в изолирани среди или краткотрайни CI машини. При стартирането си кодът изтегля два злонамерени кода от публичен Forgejo инстанс: shell скрипт (deploy.sh) и двоичен файл. Ако потребителят може да стартира sudo без парола, скриптът се изпълнява с root права и инсталира копие на системния shell с root права, маскиран като мрежов инструмент.
На засегнатите потребители се препоръчва да третират машините си и свързаните с тях тайни като компрометирани, да изтрият демона от ~/.local/share/gcm/, да премахнат механизмите за устойчивост, да проверят за модифициран shell в /usr/local/sbin/ping6 и да сменят всички свои пароли и ключове.