Nueva Campaña de Typosquatting en RubyGems
Investigadores en ciberseguridad han alertado sobre una campaña de typosquatting que afecta a usuarios de RubyGems, utilizando un ladrón de información basado en Windows. Este descubrimiento, realizado por OpenSourceMalware el 15 de agosto de 2026, se conoce como StubMaker.
Se han identificado un total de 16 paquetes publicados como parte de esta campaña, que incluyen nombres como ubnuler, ubnlder y brumdler. Según el investigador de seguridad Paul McCarty, estos paquetes maliciosos roban credenciales de navegador, wallets de criptomonedas, frases semilla y datos de Telegram. A diferencia de otros casos de typosquatting más sutiles, estos nombres son torpes y evidentes.
Los paquetes han sido publicados por usuarios bajo los pseudónimos mod8rz41mje y rbq95bwt6q. Aunque los paquetes han sido retirados de RubyGems, se encontraron técnicas que permitieron a los atacantes reclamar nombres de paquetes tras ser eliminados, aprovechando un comportamiento conocido de RubyGems.
Diseño Vulnerable de Ruby
Jenn Gile, cofundadora de OpenSourceMalware, destacó que la campaña fue más efectiva debido a las elecciones de diseño inadecuadas de Ruby, que permiten la reutilización de nombres de paquetes y no validan el campo de autor. Esto permitió a los atacantes crear nuevas cuentas y reaparecer con versiones maliciosas bajo el mismo nombre de paquete después de que se retiraban.
Los atacantes asignaron diferentes nombres de autor a cada gem, intentando hacer que parecieran no relacionadas, aunque todas provenían de la misma cuenta. Esta falta de validación en el campo de autor facilita que se perpetúen estos ataques.
Cadena de Ataque
La cadena de ataque utiliza un hook extconf.rb para activar la ejecución de código. Este archivo se ejecuta automáticamente al instalar un gem y se utiliza generalmente para configurar extensiones nativas en C, C++ o Rust. En el caso de StubMaker, el hook de Ruby descarga un cargador de 22 MB basado en Rust desde un lanzamiento de GitHub, que luego lanza un ladrón de información basado en Go.
El ladrón de información utiliza una carga útil DLL para extraer credenciales de navegadores basados en Chromium, como Google Chrome y Microsoft Edge, eludiendo las protecciones de cifrado de aplicación. Además, recopila datos de extensiones, historial de navegación y números de tarjetas de pago, buscando wallets de criptomonedas y frases semilla.
Una vez que se obtiene la información, se sube a Gofile en un archivo ZIP protegido con contraseña, y se envía un enlace de descarga al atacante a través de un canal HTTP no cifrado.
Conclusiones
La campaña de StubMaker resalta la necesidad de monitoreo continuo y mejores prácticas en la gestión de paquetes de software. El hecho de que los atacantes puedan reutilizar nombres de paquetes y evadir la validación de campos críticos pone de manifiesto las vulnerabilidades presentes en el ecosistema de RubyGems. Los usuarios deben ser cautelosos al instalar paquetes y considerar las implicaciones de seguridad asociadas con la instalación de gemas de fuentes no verificadas.