TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #33037 21
CTT Report Hub #ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGems https://opensourcemalware.com/blog/malicious-crypto-shell Report completeness: Medium Threats: Typosquatting_technique Clipboard_hijacking_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ghost Dev опубликовал более 40 пакетов RubyGems с опечатками в названиях (typosquatted), нацеленных на разработчиков в сфере криптовалют. Их полезная нагрузка выполняет обратные шеллы (reverse shells) или устанавливает набор инструментов для кражи криптовалюты, который использует перехват TLS, манипуляцию прокси и внедренный JavaScript для кражи кошельков, учетных данных, закрытых ключей, а также для изменения вывода средств с бирж.
-----

Злоумышленник, использующий имя Ghost Dev, опубликовал более 40 вредоносных пакетов RubyGems, нацеленных на разработчиков в сфере криптовалют и Web3. Пакеты использовали опечатки в названиях (typosquatting), имперсонацию брендов и правдоподобные названия утилит. Основной полезная нагрузка ВПО хранится в файле `ext/req_throttle_mini/extconf.rb`, замаскированном под сценарий сборки нативного расширения Ruby. Запуск откладывается примерно на 20–40 минут для снижения вероятности обнаружения.

Кампания включает два варианта ВПО. Первый, присутствующий в 11 пакетах, декодирует и выполняет встроенный Base64-кодированный payload обратного шелла. Второй загружает набор инструментов для кражи криптовалюты с `hxxp://45.138.12[.\]177:8092/wgkit.tar.gz`. Набор инструментов включает компоненты на Python, скрипт установки, ресурсы расширения браузера, сертификаты, конфигурацию, специфичную для конкретных бирж, и функциональность для кражи данных кошельков.

Инструментарий для кражи данных устанавливается в каталог `$HOME/.cache/.wg`, пытается добавить `wg-ca.crt` в качестве доверенного корневого сертификата, изменяет файлы `.bashrc` и `.zshrc` для установки переменных прокси и запускает свои процессы с помощью `nohup`, что позволяет работать без привилегий root, если это разрешено окружением. Локальный прокси слушает на `127.0.0.1:8899` и обрабатывает HTTP-трафик и HTTPS-туннели `CONNECT`. Для настроенных доменов обмена он выполняет перехват TLS и внедряет вредоносный JavaScript в возвращаемый HTML. Закрытые ключи и листовые сертификаты для целевых доменов поддерживают подделку или локальную генерацию сертификатов после того, как вредоносный корневой CA будет доверен.

Вредоносное ПО отслеживает и изменяет запросы на вывод криптовалюты, заменяя адреса получателей на адреса, контролируемые злоумышленниками, при этом сохраняя видимый пользователем интерфейс браузера. Его модуль перехвата данных (grabber) выполняет поиск в хранилищах браузеров Chrome, Brave и Edge данных, связанных с TronLink, MetaMask, Phantom, Binance, Coinbase и Trust Wallet, а также ищет файлы кошельков Exodus и Electrum, фразы-восстановления (seed phrases), закрытые ключи, содержимое буфера обмена и другие конфиденциальные файлы, после чего отправляет их на сборщик данных (collector).

Заражённые системы следует проверить на наличие вредоносного корневого сертификата, изменений в конфигурации прокси, неожиданной активности автозагрузки и прослушивания порта 8899. Кошельки и учётные данные бирж, присутствующие на скомпрометированных хостах, следует считать скомпрометированными и заменить с чистого устройства.
More from @aptreports
  1. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www…
  4. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGe…
  6. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →