Ghost Dev опубликовал более 40 вредоносных пакетов RubyGems
Ghost Dev опубликовал более 40 вредоносных пакетов RubyGems, нацеленных на разработчиков в сфере криптовалют и Web3. В названиях пакетов использованы опечатки, имитация брендов и правдоподобные названия утилит.
Полезная нагрузка в пакетах RubyGems
Основная полезная нагрузка ВПО находится в файле ext/req_throttle_mini/extconf.rb, замаскированном под сценарий сборки нативного расширения Ruby. Запуск откладывается примерно на 20–40 минут, чтобы снизить вероятность обнаружения.
Кампания включает два варианта ВПО. Первый встречается в 11 пакетах и декодирует и выполняет встроенную полезную нагрузку обратного шелла, закодированную в Base64. Второй загружает набор инструментов для кражи криптовалюты с адреса hxxp://45.138.12[.]177:8092/wgkit.tar.gz.
Перехват трафика и кража данных
Набор инструментов включает компоненты на Python, скрипт установки, ресурсы расширения браузера, сертификаты, конфигурацию для отдельных бирж и функции для кражи данных кошельков. Инструментарий устанавливается в каталог $HOME/.cache/.wg и пытается добавить wg-ca.crt в список доверенных корневых сертификатов. Он также изменяет файлы .bashrc и .zshrc, чтобы установить переменные прокси, и запускает процессы с помощью nohup. При разрешённой настройками среды работе это позволяет обходиться без прав root.
Локальный прокси прослушивает порт 127.0.0.1:8899 и обрабатывает HTTP-трафик и HTTPS-туннели CONNECT. Для настроенных доменов бирж он перехватывает TLS и внедряет вредоносный JavaScript в возвращаемый HTML. Закрытые ключи и листовые сертификаты для целевых доменов поддерживают подделку сертификатов или их локальную генерацию после того, как вредоносный корневой сертификат получит статус доверенного.
ВПО отслеживает и изменяет запросы на вывод криптовалюты, подменяя адреса получателей адресами, контролируемыми злоумышленниками. При этом видимый пользователю интерфейс браузера сохраняется. Модуль перехвата данных ищет в хранилищах Chrome, Brave и Edge сведения, связанные с TronLink, MetaMask, Phantom, Binance, Coinbase и Trust Wallet. Он также ищет файлы кошельков Exodus и Electrum, фразы восстановления, закрытые ключи, содержимое буфера обмена и другие конфиденциальные файлы, а затем отправляет найденные данные сборщику.
Заражённые системы следует проверить на наличие вредоносного корневого сертификата, изменений конфигурации прокси, неожиданной активности автозагрузки и прослушивания порта 8899. Кошельки и учётные данные бирж, присутствующие на скомпрометированных хостах, следует считать скомпрометированными и заменить, используя чистое устройство.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



