Skip to content

SleeperGem: tarneahela rünnak Ruby arendajate vastu manipuleeritud pakettide kaudu

Lühidalt: RubyGemsi platvormile laaditi üles vähemalt kolm pahatahtlikku Ruby paketti, mis võimaldavad koodi käivitamist arendajate arvutites.

Küberturvalisuse uurijad avastasid Ruby arendajaid sihtiva tarneahela rünnaku nimega SleeperGem. Selle käigus avaldati RubyGemsis vähemalt kolm manipuleeritud paketti, mille eesmärk on laadida alla täiendavaid pahavara kasulikke koormaid.

SleeperGemi tarneahela rünnak on suunatud Ruby kogukonna vastu ja kasutab levinud tarkvara levitamise strateegiat — sõltuvusahela nakatamist. Uurijad tuvastasid kolm manipuleeritud gemi (Ruby paketti), mis avaldati avalikus RubyGemsi hoidlas.

Üks tuvastatud pakettidest on git_credential_manager versioonides 2.8.0, 2.8.1, 2.8.2 ja 2.8.3, mis avaldati 18. juulil 2026. Teine pakett nimega Dendreo esineb versioonides 1.1.3 ja 1.1.4. Rünnaku ülesehitus eeldab, et arendajad paigaldavad need paketid sõltuvustena, tundmata ära nende pahatahtlikku olemust.

CISO-de jaoks kujutab see juhtum endast järjekordset proovikivi sõltuvuste haldamisel: Ruby-põhised arenduskeskkonnad vajavad rangemat kontrolli pakettide paigaldamisel. Üle tuleks vaadata privaatsete peeglite kasutamine, pakettide verifitseerimine ja RubyGemsi tegevuse jälgimine. Ruby-arendust kasutavatel ettevõtetel soovitatakse kontrollida oma Gemfile’e ja Lockfile’e mõjutatud versioonide suhtes ning isoleerida mõjutatud masinad.


Allikas: thehackernews.com · Avaldatud 20. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 kaudu.

Share on: