Ghost Dev опубликовал более 40 вредоносных пакетов RubyGems

Ghost Dev опубликовал более 40 вредоносных пакетов RubyGems, нацеленных на разработчиков в сфере криптовалют и Web3. В названиях пакетов использованы опечатки, имитация брендов и правдоподобные названия утилит.

Полезная нагрузка в пакетах RubyGems

Основная полезная нагрузка ВПО находится в файле ext/req_throttle_mini/extconf.rb, замаскированном под сценарий сборки нативного расширения Ruby. Запуск откладывается примерно на 20–40 минут, чтобы снизить вероятность обнаружения.

Кампания включает два варианта ВПО. Первый встречается в 11 пакетах и декодирует и выполняет встроенную полезную нагрузку обратного шелла, закодированную в Base64. Второй загружает набор инструментов для кражи криптовалюты с адреса hxxp://45.138.12[.]177:8092/wgkit.tar.gz.

Перехват трафика и кража данных

Набор инструментов включает компоненты на Python, скрипт установки, ресурсы расширения браузера, сертификаты, конфигурацию для отдельных бирж и функции для кражи данных кошельков. Инструментарий устанавливается в каталог $HOME/.cache/.wg и пытается добавить wg-ca.crt в список доверенных корневых сертификатов. Он также изменяет файлы .bashrc и .zshrc, чтобы установить переменные прокси, и запускает процессы с помощью nohup. При разрешённой настройками среды работе это позволяет обходиться без прав root.

Локальный прокси прослушивает порт 127.0.0.1:8899 и обрабатывает HTTP-трафик и HTTPS-туннели CONNECT. Для настроенных доменов бирж он перехватывает TLS и внедряет вредоносный JavaScript в возвращаемый HTML. Закрытые ключи и листовые сертификаты для целевых доменов поддерживают подделку сертификатов или их локальную генерацию после того, как вредоносный корневой сертификат получит статус доверенного.

ВПО отслеживает и изменяет запросы на вывод криптовалюты, подменяя адреса получателей адресами, контролируемыми злоумышленниками. При этом видимый пользователю интерфейс браузера сохраняется. Модуль перехвата данных ищет в хранилищах Chrome, Brave и Edge сведения, связанные с TronLink, MetaMask, Phantom, Binance, Coinbase и Trust Wallet. Он также ищет файлы кошельков Exodus и Electrum, фразы восстановления, закрытые ключи, содержимое буфера обмена и другие конфиденциальные файлы, а затем отправляет найденные данные сборщику.

Заражённые системы следует проверить на наличие вредоносного корневого сертификата, изменений конфигурации прокси, неожиданной активности автозагрузки и прослушивания порта 8899. Кошельки и учётные данные бирж, присутствующие на скомпрометированных хостах, следует считать скомпрометированными и заменить, используя чистое устройство.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных