Μια νέα εκστρατεία typosquatting βρίσκεται στο στόχαστρο ερευνητών κυβερνοασφάλειας, με επιτιθέμενους να χρησιμοποιούν παραπλανητικά πακέτα στο RubyGems για να διανείμουν κακόβουλο λογισμικό κλοπής πληροφοριών σε συστήματα Windows. Η δραστηριότητα εντοπίστηκε στις 15 Αυγούστου 2026 από την OpenSourceMalware, η οποία παρακολουθεί την απειλή με την ονομασία StubMaker.

Συνολικά εντοπίστηκαν 16 κακόβουλα gems, μεταξύ των οποίων τα ubnuler, ubnlder, ri18nr, reaker, rakier, orakw, joxn, ise18n, ioe18n, ie18u, iai8n, i1l8n, i18om, activesupmport, brumdler και brundlef. Τα συγκεκριμένα πακέτα έχουν πλέον αποσυρθεί από το RubyGems, περιορίζοντας την άμεση διαθεσιμότητά τους.
Ορθογραφικά λάθη που κρύβουν malware
Η βασική τεχνική των δραστών ήταν η δημιουργία ονομάτων που μοιάζουν με γνωστές εξαρτήσεις της Ruby. Σε αντίθεση, όμως, με πιο εξελιγμένες καμπάνιες typosquatting, που επιχειρούν να εμφανίσουν κακόβουλα πακέτα ψηλά στα αποτελέσματα αναζήτησης, η συγκεκριμένη εκστρατεία βασίστηκε κυρίως σε εμφανή ορθογραφικά λάθη.
Δείτε επίσης: Κακόβουλα πακέτα RubyGems και PyPI κλέβουν δεδομένα
Τα gems δημοσιεύτηκαν από δύο λογαριασμούς, με ονόματα mod8rz41mje και rbq95bwt6q. Οι ερευνητές συνέδεσαν τους λογαριασμούς με τα ονόματα Riley Miller και Alex Davis. Η επιλογή σχεδόν πανομοιότυπων ονομάτων αποτελεί κλασική παγίδα για developers που πληκτρολογούν γρήγορα μια εξάρτηση ή αντιγράφουν μια ονομασία χωρίς να ελέγξουν προσεκτικά τον πραγματικό δημιουργό.
Εκμετάλλευση αδυναμίας στο RubyGems
Η υπόθεση αποκτά μεγαλύτερο ενδιαφέρον εξαιτίας του τρόπου με τον οποίο οι δράστες κατάφεραν να ανακτήσουν ονόματα πακέτων. Σε τουλάχιστον δύο περιπτώσεις (brumdler και brundlef), αξιοποιήθηκε συμπεριφορά του RubyGems που επιτρέπει την επαναδιεκδίκηση ενός namespace όταν έχουν αποσυρθεί όλες οι εκδόσεις ενός gem.
Τα συγκεκριμένα ονόματα είχαν χρησιμοποιηθεί αρχικά από διαφορετικό λογαριασμό και αργότερα πέρασαν στους λογαριασμούς των δραστών. Έτσι, ένα όνομα που θεωρητικά είχε «πεθάνει» μπορούσε να επανεμφανιστεί με νέο, κακόβουλο περιεχόμενο.
Παράλληλα, το πεδίο Author δεν επαληθεύεται και αποτελεί απλό κείμενο. Αυτό σημαίνει ότι ο κάτοχος ενός πακέτου μπορεί να δηλώσει διαφορετικό συγγραφέα, δημιουργώντας μια ψευδή εικόνα ανεξάρτητων projects.

Το επικίνδυνο hook της εγκατάστασης
Η πραγματική απειλή ενεργοποιείται κατά την εγκατάσταση. Το StubMaker αξιοποιεί το αρχείο extconf.rb, έναν μηχανισμό που χρησιμοποιείται νόμιμα για τη ρύθμιση και μεταγλώττιση native extensions σε Ruby packages.
Στην κακόβουλη εκστρατεία, όμως, το hook χρησιμοποιείται για να κατεβάσει έναν loader περίπου 22 MB, γραμμένο σε Rust, από GitHub. Ο loader περιέχει το κύριο payload του infostealer, με την ονομασία wincfg.
Με αυτόν τον τρόπο, η εγκατάσταση ενός φαινομενικά αθώου gem μετατρέπεται σε σημείο εκκίνησης μιας πλήρους αλυσίδας μόλυνσης. Ο χρήστης μπορεί να μην αντιληφθεί τίποτα ασυνήθιστο, καθώς η διαδικασία εγκατάστασης εμφανίζεται να ολοκληρώνεται κανονικά.
Δείτε επίσης: Κακόβουλα RubyGems παρουσιάζονται ως Fastlane και κλέβουν δεδομένα Telegram API
Τι κλέβει το StubMaker
Το wincfg έχει σχεδιαστεί για μαζική συλλογή ευαίσθητων δεδομένων. Μεταξύ άλλων, αναζητά διαπιστευτήρια από Chromium-based browsers, όπως Chrome, Edge, Brave, Opera και Vivaldi, ενώ επιχειρεί να παρακάμψει την App-Bound Encryption, έναν μηχανισμό που έχει εισαγάγει η Google για την ενίσχυση της προστασίας των δεδομένων του browser.
Παράλληλα, το malware συλλέγει ιστορικό περιήγησης, δεδομένα extensions και αριθμούς καρτών πληρωμής. Ελέγχει επίσης το σύστημα για πορτοφόλια κρυπτονομισμάτων και seed phrases, ενώ στοχεύει δεδομένα του Telegram Desktop.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η συλλογή δεν περιορίζεται στις εφαρμογές. Το κακόβουλο λογισμικό καταγράφει πληροφορίες για το σύστημα και αναζητά τη δημόσια IP του θύματος, ώστε οι δράστες να αποκτήσουν πληρέστερη εικόνα για το μολυσμένο μηχάνημα.
Τα δεδομένα καταλήγουν στους επιτιθέμενους
Μετά τη συλλογή, τα κλεμμένα δεδομένα συμπιέζονται σε προστατευμένο αρχείο ZIP και ανεβαίνουν στην υπηρεσία Gofile. Ο σύνδεσμος λήψης αποστέλλεται στη συνέχεια στους δράστες μέσω μη κρυπτογραφημένου HTTP καναλιού.
Ιδιαίτερο ενδιαφέρον έχει το γεγονός ότι το StubMaker δεν χρειάζεται να εκτελεί περίπλοκες λειτουργίες κατά τη φάση του build. Δημιουργεί ουσιαστικά μια ψεύτικη αλυσίδα εργαλείων κατασκευής, ώστε η εγκατάσταση να μοιάζει φυσιολογική, ενώ η πραγματική κακόβουλη δραστηριότητα πραγματοποιείται στο installation hook.

Ένα ακόμη προειδοποιητικό μήνυμα για developers
Η συγκεκριμένη καμπάνια υπενθυμίζει ότι η ασφάλεια της αλυσίδας λογισμικού εξαρτάται όχι μόνο από τον κώδικα ενός project, αλλά και από την αξιοπιστία των dependencies που εγκαθίστανται καθημερινά.
Δείτε επίσης: SleeperGem: Επίθεση supply chain μέσω RubyGems
Για τους developers, η προσεκτική επαλήθευση των ονομάτων των gems, των maintainers, των εκδόσεων και της προέλευσης κάθε dependency είναι πλέον απαραίτητη. Ένα μόνο διαφορετικό γράμμα μπορεί να οδηγήσει σε εγκατάσταση malware, ιδιαίτερα όταν το κακόβουλο πακέτο εκμεταλλεύεται νόμιμους μηχανισμούς εγκατάστασης.
Η υπόθεση StubMaker δείχνει, τελικά, ότι το typosquatting δεν χρειάζεται να είναι ιδιαίτερα περίπλοκο για να αποδειχθεί αποτελεσματικό. Αρκεί ένα λάθος στην πληκτρολόγηση και ένα πακέτο που μοιάζει αρκετά με το αυθεντικό, ώστε ένας developer να ανοίξει άθελά του την πόρτα σε έναν infostealer.
