RubyGems Supply Chain Attack
17 hours ago
- 通过一个名为git_credential_manager的新gem,发现了一起针对RubyGems的供应链攻击,该gem从Forgejo实例下载恶意二进制文件。
- 该gem在九小时内演变了四个版本,最初是一个投放器,然后静默输出,最后在库加载时执行,而非通过显式命令执行。
- 该恶意软件通过检查超过30个环境变量来规避CI环境,主要针对开发者的笔记本电脑。
- 攻击者还通过将恶意gem添加为依赖项或劫持账户,入侵了其他gem(Dendreo和fastlane-plugin-run_tests_firebase_testlab)。
- 两个长期休眠的维护者账户被重新激活以推送恶意代码,突显了包注册表中不活跃账户的风险。
- 这标志着RubyGems首次发生此类重大事件,类似于之前npm和PyPI上出现的攻击。