Alerta por SleeperGem: Ataque a máquinas de desarrollo mediante RubyGems maliciosos
Publicado el
Introducción
SleeperGem es un nuevo ataque a la cadena de suministro de software que tiene como objetivo el ecosistema Ruby. Este ataque se basa en la distribución de tres paquetes RubyGems maliciosos con el fin de ejecutar cargas adicionales en las máquinas de desarrollo.
Detalles de los paquetes maliciosos
Los paquetes involucrados son: - git_credential_manager (versiones 2.8.0 a 2.8.3, publicado el 18 de julio de 2026) - Dendreo (versiones 1.1.3 y 1.1.4, publicado el 14 de octubre de 2017) - fastlane-plugin-run_tests_firebase_testlab (versión 0.3.2, publicado el 6 de febrero de 2018)
Según el análisis de StepSecurity, cada liberación maliciosa actúa como un cargador que obtiene una segunda etapa desde un host controlado por el atacante. Este proceso verifica si se está ejecutando en un sistema de compilación y, si es así, lo omite; en cambio, en una máquina de desarrollador, instala un daemon nativo y establece persistencia.
Técnicas de engaño
Un aspecto notable del ataque es que el paquete git_credential_manager se hace pasar por el oficial de Microsoft, lo que aumenta su probabilidad de instalación accidental. Los otros dos paquetes habían estado inactivos durante años antes de recibir actualizaciones maliciosas. Esta táctica de engaño permite a los atacantes infiltrarse sin despertar sospechas.
Además, los paquetes fueron publicados directamente en el registro sin ningún commit o etiqueta correspondiente en los proyectos fuente, lo que indica un compromiso en múltiples cuentas. git_credential_manager se ha añadido como dependencia a cinco otros paquetes, permitiendo que la carga maliciosa se propague entre los usuarios existentes.
Comportamiento del malware
Una vez instalados, los paquetes maliciosos escanean el sistema afectado en busca de unas 30 variables de entorno, incluidas las relacionadas con plataformas como GitHub Actions y Jenkins. Si se detectan, el malware se retira, lo que indica una estrategia diseñada para evitar la ejecución en runners CI efímeros y garantizar que actúe en entornos de desarrollo.
El código malicioso de git_credential_manager se activa al requerir la biblioteca, descargando un script y un binario nativo desde una instancia pública de Forgejo. En Windows, la carga se ejecuta a través de PowerShell. La versión 2.8.2 solo prepara las cargas, mientras que la versión 2.8.3 avanza en el ataque, ejecutando el binario como un daemon en segundo plano, estableciendo persistencia mediante un cron y un servicio de usuario systemd.
Recomendaciones para los usuarios
Los usuarios que hayan instalado cualquiera de estos paquetes deben considerar sus máquinas y secretos asociados como comprometidos. Se aconseja eliminar el daemon instalado, borrar los métodos de persistencia y rotar todas las credenciales. La alerta también destaca que una cuenta de RubyGems que ha estado inactiva durante años puede parecer inofensiva, pero es precisamente este perfil el que los atacantes buscan aprovechar.
Contexto de seguridad
Este descubrimiento se produce tras una serie de ataques previos en RubyGems, donde actores maliciosos publicaron paquetes para realizar campañas de spam. Investigadores de seguridad han señalado que RubyGems se ha convertido en un canal de exfiltración de datos, lo que subraya la importancia de una vigilancia continua en las plataformas de gestión de paquetes.
La comunidad de desarrollo debe estar alerta y tomar medidas proactivas para protegerse contra este tipo de amenazas.