SleeperGem: атака на RubyGems компрометирует среды разработчиков

В период с 18 по 19 июля 2026 года была выявлена целевая атака на цепочку поставок, затронувшая экосистему Ruby. Злоумышленники одновременно внедрили вредоносный код в три пакета RubyGems, которые годами не обновлялись, превратив их в скрытые загрузчики. Операция, получившая название SleeperGem, нацелена на рабочие станции разработчиков и избегает сред непрерывной интеграции, чтобы максимально долго оставаться незамеченной.

Скомпрометированные пакеты и метод доставки

Вредоносные модификации были обнаружены в трёх gem-пакетах:

  • git_credential_manager
  • Dendreo
  • fastlane-plugin-run_tests_firebase_testlab

Все они действовали как загрузчики первого этапа, предназначенные для получения второго этапа вредоносного кода с удалённого хоста под контролем атакующего — сервера Forgejo. Характерной особенностью стало внезапное обновление пакетов после многолетнего затишья, что само по себе служило сигналом компрометации.

Избирательное избегание CI-сред

Перед началом вредоносной активности загрузчик проверяет около тридцати переменных окружения, характерных для систем непрерывной интеграции, таких как GITHUB_ACTIONS. При обнаружении любого из этих признаков выполнение немедленно прекращается. Такой приём гарантирует, что вредонос не сработает внутри CI/CD-конвейеров, где повышен уровень мониторинга и вероятность быстрого раскрытия, а сосредоточится исключительно на локальных ноутбуках разработчиков, где проверка обычно мягче.

Скрытная загрузка второй ступени

Основная функция загрузчика — запуск дочерних процессов Ruby, которые скачивают с управляющего сервера shell-скрипт и нативный бинарный файл. Оба артефакта маскируются под легитимные составляющие работы gem-пакетов. Процесс загрузки использует HTTP-клиент Ruby с отключённой проверкой TLS-сертификатов, а сетевой трафик имитирует стандартные операции Git. Такая маскировка существенно затрудняет обнаружение аномалий на уровне сетевых политик и средств защиты конечных точек.

Механизмы закрепления: systemd и cron

После доставки нативного бинарного файла он разворачивается в фоновый демон. Устойчивость обеспечивается двойным методом:

  • создание пользовательского сервиса systemd;
  • добавление записей в cron для периодического перезапуска.

Если один из механизмов удаётся устранить при реагировании, второй продолжает удерживать присутствие злоумышленника. Таким образом, сохраняется персистентный доступ даже при частичной очистке системы.

Попытка эскалации привилегий

Скрипт также проверяет членство текущего пользователя в определённых группах, что потенциально открывает путь к выполнению команд с правами root. В протестированных сценариях этот вектор не активировался, однако механизм предусматривает встраивание компактного root-шелла для последующей эксплуатации. Наличие такого кода указывает на стремление атакующих расширить контроль вплоть до полной компрометации хоста.

Коммуникации с C2

Сетевое взаимодействие с инфраструктурой управления и контроля минимально. Зафиксированы контакты исключительно с хостом Forgejo, который служил для первоначальной доставки вредоносного кода. Отсутствие избыточных обратных соединений снижает шум в логах и усложняет отслеживание атаки.

Рекомендации для пострадавших и средства обнаружения

Организациям, использовавшим указанные gem-пакеты, необходимо выполнить следующие меры немедленно:

  • Удалить вредоносные версии пакетов из всех окружений.
  • Устранить все созданные механизмы устойчивости: проверить юниты systemd пользователя, задания cron, наличие подозрительных демонов.
  • Провести аудит системы на предмет дополнительных бэкдоров, оставленных после первичной компрометации.
  • Сменить все учетные данные, токены и ключи, которые могли находиться на скомпрометированных машинах разработчиков.
  • Развернуть правила мониторинга, нацеленные на специфические артефакты SleeperGem: индикаторы компрометации в процессах Ruby, аномальные обращения к серверу Forgejo, настройки устойчивости в пользовательском пространстве.

Атака SleeperGem в очередной раз демонстрирует смещение фокуса атакующих на цепочки поставок и локальные среды разработки, где сосредоточены наиболее ценные секреты и учётные данные. Своевременное реагирование и усиление контроля над зависимостями остаются ключевыми факторами защиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: