Hasty Briefsbeta

双语

RubyGems Supply Chain Attack

17 hours ago
  • 通过一个名为git_credential_manager的新gem,发现了一起针对RubyGems的供应链攻击,该gem从Forgejo实例下载恶意二进制文件。
  • 该gem在九小时内演变了四个版本,最初是一个投放器,然后静默输出,最后在库加载时执行,而非通过显式命令执行。
  • 该恶意软件通过检查超过30个环境变量来规避CI环境,主要针对开发者的笔记本电脑。
  • 攻击者还通过将恶意gem添加为依赖项或劫持账户,入侵了其他gem(Dendreo和fastlane-plugin-run_tests_firebase_testlab)。
  • 两个长期休眠的维护者账户被重新激活以推送恶意代码,突显了包注册表中不活跃账户的风险。
  • 这标志着RubyGems首次发生此类重大事件,类似于之前npm和PyPI上出现的攻击。