Μια νέα σειρά 60 κακόβουλων πακέτων έχει αποκαλυφθεί, στοχεύοντας το οικοσύστημα RubyGems, προσποιούμενα ότι είναι φαινομενικά αθώα εργαλεία αυτοματοποίησης για τα μέσα κοινωνικής δικτύωσης, το blogging ή τις υπηρεσίες μηνυμάτων, προκειμένου να κλέψουν διαπιστευτήρια από ανυποψίαστους χρήστες.
Δείτε επίσης: Χάκερ στοχεύουν προγραμματιστές Python μέσω ψεύτικου site PyPI

Η δραστηριότητα εκτιμάται ότι είναι ενεργή τουλάχιστον από τον Μάρτιο του 2023, σύμφωνα με την εταιρεία ασφάλειας της αλυσίδας προμήθειας λογισμικού Socket. Συνολικά, τα gems έχουν κατεβεί περισσότερες από 275.000 φορές. Ωστόσο, αυτός ο αριθμός μπορεί να μην αντιπροσωπεύει με ακρίβεια τον πραγματικό αριθμό των παραβιασμένων συστημάτων, καθώς κάθε λήψη δεν οδηγεί σε εκτέλεση και είναι πιθανό αρκετά από αυτά τα gems να έχουν κατέβει σε μία μόνο μηχανή.
Ενώ τα αναγνωρισμένα gems προσέφεραν τη υποσχόμενη λειτουργικότητα, όπως μαζική ανάρτηση ή αλληλεπίδραση, φιλοξενούσαν επίσης κρυφή λειτουργικότητα για την εξαγωγή ονομάτων χρηστών και κωδικών πρόσβασης σε έναν εξωτερικό διακομιστή υπό τον έλεγχο του κακόβουλου παράγοντα, εμφανίζοντας μια απλή γραφική διεπαφή χρήστη για την εισαγωγή των διαπιστευτηρίων των χρηστών.
Ορισμένα από τα πακέτα της RubyGems, όπως τα njongto_duo και jongmogtolon, είναι αξιοσημείωτα για την εστίασή τους σε πλατφόρμες χρηματοοικονομικών συζητήσεων, με τα κακόβουλα πακέτα να προωθούνται ως εργαλεία για να πλημμυρίσουν φόρουμ που σχετίζονται με επενδύσεις με αναφορές ticker, αφηγήσεις μετοχών και συνθετική αλληλεπίδραση για να ενισχύσουν την ορατότητα και να χειραγωγήσουν την δημόσια αντίληψη.
Οι διακομιστές που χρησιμοποιούνται για να λάβουν τις συλληφθείσες πληροφορίες περιλαμβάνουν τους programzon[.]com, appspace[.]kr και marketingduo[.]co[.]kr. Αυτοί οι τομείς έχουν βρεθεί να διαφημίζουν μαζικά μηνύματα, εξαγωγή αριθμών τηλεφώνου και αυτοματοποιημένα εργαλεία κοινωνικών μέσων.
Δείτε ακόμα: Κακόβουλα πακέτα PyPI εκμεταλλεύονται Instagram και TikTok API
Τα θύματα της εκστρατείας είναι πιθανό να είναι grey-hat marketers που βασίζονται σε τέτοια εργαλεία για να τρέξουν spam, βελτιστοποίηση μηχανών αναζήτησης (SEO) και εκστρατείες αλληλεπίδρασης που αυξάνουν τεχνητά την αλληλεπίδραση.

Η εξέλιξη αυτή έρχεται καθώς η GitLab ανίχνευσε πολλαπλά πακέτα typosquatting (τυπογραφικά λάθη) στο Python Package Index (PyPI) που έχουν σχεδιαστεί για να κλέβουν κρυπτονόμισμα από πορτοφόλια Bittensor, καταλαμβάνοντας τις νόμιμες λειτουργίες staking (στοιχηματισμού).
«Οι επιτιθέμενοι φαίνεται να έχουν στοχεύσει συγκεκριμένα τις λειτουργίες staking για ειδικούς λόγους», δήλωσε η ομάδα Έρευνας Ευπαθειών της GitLab. «Κρύβοντας κακόβουλο κώδικα μέσα σε νόμιμες λειτουργίες staking, οι επιτιθέμενοι εκμεταλλεύτηκαν τόσο τις τεχνικές απαιτήσεις όσο και την ψυχολογία των χρηστών των καθημερινών λειτουργιών blockchain».
Η αποκάλυψη αυτή ακολουθεί επίσης νέους περιορισμούς που επιβλήθηκαν από τους διαχειριστές του PyPI για να ασφαλίσουν τους εγκαταστάτες και τους επιθεωρητές πακέτων Python από επιθέσεις σύγχυσης που προκύπτουν από τις υλοποιήσεις αναλυτών ZIP.
Δείτε επίσης: Τα κακόβουλα πακέτα PyPI κάνουν κατάχρηση του Gmail
Με άλλα λόγια, το PyPI δήλωσε ότι θα απορρίψει τα πακέτα Python «wheels» (τα οποία δεν είναι τίποτα άλλο παρά αρχεία ZIP) που προσπαθούν να εκμεταλλευτούν επιθέσεις σύγχυσης ZIP και να μεταφέρουν κακόβουλα φορτία πέρα από τις χειροκίνητες αναθεωρήσεις και τα αυτοματοποιημένα εργαλεία ανίχνευσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
