StubMaker атакует RubyGems: тайпсквотинг доставляет Windows-стиллер
Кампания StubMaker использует вредоносные пакеты RubyGems, в основном typosquats популярных Ruby-зависимостей, таких как bundler, i18n, rake и activesupport, для доставки Windows-ориентированного stealer через атаку на цепочку поставок. Пакеты злоупотребляют файлом extconf.rb, который обычно настраивает нативные расширения, для выполнения кода во время установки.
Установщик создает фиктивные цели Makefile и заглушки сборки для Unix/Windows, которые возвращают успех, делая установку легитимной, в то время как вредоносная активность происходит в хуке.
Механизм установки и выполнения
Установщик Ruby определяет платформу жертвы, обращаясь к api.ipify.org, и отправляет данные об установке на HTTP-эндпоинт. В Windows он загружает main.exe из релиза на GitHub, записывает его в папку «Загрузки» пользователя и выполняет.
Установщик принимает любой успешный непустой ответ и может повторять сетевые запросы с отключенной проверкой сертификатов после сбоев TLS.
Загрузка и расшифровка полезной нагрузки
Загруженный 64-битный loader на Rust содержит зашифрованный Go infostealer в своём разделе данных и расшифровывает его в памяти, избегая дополнительной загрузки полезной нагрузки или записи второго исполняемого файла на диск.
Функциональность встроенного Go malware
Встроенное malware на языке Go, внутренне идентифицируемое как wincfg, нацелено на браузеры на базе Chromium, включая:
- Chrome
- Edge
- Brave
- Opera
- Vivaldi
- Yandex
- и другие
Оно извлекает сохраненные учетные данные, файлы cookie, информацию о кредитных картах и данные расширений из баз данных браузеров.
Зашифрованный abe_payload.dll встроен в stealer и внедряется в процессы браузера для восстановления ключей шифрования Chromium Application-Bound Encryption через взаимодействие с COM elevation service, named pipes и in-memory loading.
Malware также ищет файлы криптовалютных кошельков и хранилища расширений, проверяет потенциальные BIP-39 seed phrases и собирает данные Telegram Desktop tdata и информацию о хосте.
Эксфильтрация данных
Оно упаковывает украденные данные в password-protected in-memory ZIP archive, загружает их на Gofile и отправляет полученную ссылку для скачивания и theft summary на dresslee.com по протоколу HTTP.
Persistence, transaction signing, direct fund transfers или downloading additional malware не выявлены.
Возможности обнаружения
Key detection opportunities включают:
- Ruby installation processes, устанавливающие исходящие соединения;
- Выполнение
Downloads/main.exe; - Browser injection и активность COM elevation services;
- Быстрый доступ к профилям браузеров и директориям кошельков;
- Трафик Gofile, за которым следуют соединения с
dresslee.com.
Эти индикаторы могут помочь специалистам по безопасности обнаружить активность кампании StubMaker.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



