TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #33034 22
CTT Report Hub #ParsedReport #CompletenessLow 05-10-2026 42 Malicious RubyGems Open a Reverse Shell at Install Time https://safedep.io/rubygems-crypto-gems-install-time-reverse-shell Report completeness: Low Threats: Supply_chain_technique Victims: Cryptocurrency developers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
5 октября 2026 года аккаунт RubyGems `reqthrottle_3474` опубликовал 42 вредоносных пакета (gems) с тематикой криптовалют и опечатками в названиях (typosquatting). Их скрипты `extconf.rb` выполняются в процессе установки, обходят среды CI и песочницы, а затем запускают скрытые Base64-декодированные полезную нагрузку; 31 пакет также содержит загрузчики второго этапа с XOR-обфускацией.
-----

5 октября 2026 года аккаунт RubyGems `reqthrottle_3474` опубликовал 42 вредоносных пакета (gems) в течение примерно одного часа. Многие названия были нацелены на разработчиков криптовалют, в том числе `eth-keystore-utils`, `bip39-wordlist-utils` и `btc-wallet-tools`. Последние 16 пакетов представляли собой опечатки (typosquats) легитимных пакетов, включая `bitcion`, `etheremu.rb`, `kecack` и `solaan-ruby`. Пакеты выполняют вредоносный код при запуске команд `gem install` или `bundle install`.

Каждый gem объявляет нативное расширение в своей спецификации gem, что заставляет RubyGems выполнять `extconf.rb` во время установки. Вместо генерации обычного файла Makefile этот скрипт выполняет вредоносную логику. Файлы Ruby в каталоге `lib/` являются приманками, которые выглядят как легитимный функционал, связанный с криптовалютами. Тридцать один из более новых gem также содержит исходный файл на языке C с пустой функцией `Init_`, чтобы пакет напоминал подлинное нативное расширение.

Код установки проверяет окружение перед продолжением работы. Он ищет индикаторы CI, такие как `CI`, `GITHUB_ACTIONS`, `TRAVIS`, `JENKINS_URL`, `GITLAB_CI` и `CODESPACES`. Также он анализирует имя хоста, имя пользователя и рабочую директорию на предмет индикаторов песочницы, тестирования, виртуализации и временных каталогов, включая имена хостов, содержащие `uvm`, `firecracker`, `sandbox`, `vagrant` или `fc-vm`, имена пользователей, связанные с автоматизированным анализом, а также пути в `/tmp`, `/var/tmp`, `/private/var/tmp`, `/opt/rubygems` или `/workspace`.

Когда проверки проходят, загрузчик декодирует исходный код Ruby, закодированный в Base64, дважды вызывает fork, вызывает `Process.setsid`, перенаправляет стандартные потоки ввода, вывода и ошибок в `/dev/null` и выполняет полезную нагрузку с помощью `eval`. Это позволяет процессу продолжать работу после установки и функционировать без видимого вывода в терминал. Тридцать один gem содержит загрузчик второй стадии, который хранит свой URL в виде шестнадцатеричных данных и декодирует его с помощью XOR с использованием четырёхбайтового ключа `usvx9a`.
More from @aptreports
  1. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www…
  4. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGe…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →