Cybersecurity-onderzoekers hebben een nieuwe typosquatting-campagne gemarkeerd die zich richt op RubyGems-gebruikers met een op Windows gebaseerde informatie-diefstal.
OpenSourceMalware, die de activiteit op 15 augustus 2026 ontdekte, volgt de dreiging onder de naam StubMaker. De volledige lijst met pakketten die als onderdeel van de campagne zijn gepubliceerd, vindt u hieronder:
- ubnuler
- ubnlder
- ri18nr
- reaguurder
- hariger
- orakw
- joxn
- ise18n
- ioe18n
- dat wil zeggen18u
- iai8n
- i1l8n
- ik18om
- actieve ondersteuning
- brommer
- brundlef
“Deze nieuwe malware verzamelt browsergegevens, cryptocurrency-portefeuilles, zaadzinnen en Telegram-gegevens”, zegt beveiligingsonderzoeker Paul McCarty (ook bekend als 6mile). “Alle kwaadaardige RubyGems-pakketten lijken typosquats te zijn van populaire Ruby-afhankelijkheden, maar in plaats van de slimme SEO-aangedreven typosquats die we van andere bedreigingsactoren hebben gezien (bijvoorbeeld een evenementenkanaal dat de populaire Node.js-gebeurtenismodule imiteert), zijn het allemaal onhandige typefouten.”
De 16 edelstenen zijn gepubliceerd door gebruikers genaamd “mod8rz41mje” (ook bekend als Riley Miller) en “rbq95bwt6q” (ook bekend als Alex Davis). Op het moment van schrijven zijn de pakketten uit RubyGems gehaald.
In ten minste twee gevallen – brumdler en brundlef – is gebleken dat de bedreigingsacteur misbruik maakt van een bekend RubyGems-gedrag dat een naamruimte beschikbaar maakt die iedereen kan claimen zodra alle versies van een edelsteen zijn gerukt. In beide gevallen werden de pakketten oorspronkelijk gepubliceerd door “gemlewqqhu1” (ook bekend als Taylor Moore) voordat ze werden teruggevorderd door de bovengenoemde twee accounts.
Jenn Gile, mede-oprichter van OpenSourceMalware, vertelde The Hacker News dat, hoewel de campagne vrij vroeg werd verstoord, deze effectiever werd vanwege Ruby’s “slechte ontwerpkeuzes” via hergebruik van pakketnamen en een niet-gevalideerd auteursveld.
“Toen een van de kwaadaardige edelstenen werd weggenomen, kon de bedreigingsacteur een nieuw eigenaarsaccount aanmaken en een nieuwe kwaadaardige versie publiceren onder dezelfde pakketnaam”, zei Gile. “Wat voor altijd dood had moeten zijn, werd nieuw leven ingeblazen om meer mensen in gevaar te brengen.”

“De aanvaller heeft aan elke edelsteen een andere ‘Auteur’-naam toegewezen in een poging om ze er niet verwant uit te laten zien, ook al kwamen ze allemaal van hetzelfde eigenaarsaccount. Dit komt omdat het veld Auteur een totaal niet-gevalideerd veld in platte tekst is. Het hoeft niet overeen te komen met de Eigenaar of iets anders.”
De aanvalsketen, op een hoog niveau, maakt gebruik van een “extconf.rb” hook om de executie hook te activeren. Net als bij de levenscyclushooks van npm, wordt “extconf.rb” automatisch uitgevoerd wanneer een gebruiker een edelsteen installeert. Het bestand wordt doorgaans gebruikt om native extensies te configureren die zijn geschreven in C, C++ of Rust en die zijn gebundeld in een Ruby-pakket in de map “ext/” en die zijn gecompileerd tijdens de installatie van de edelsteen.
In het geval van StubMaker fungeert de Ruby-hook als een kanaal om een op Rust gebaseerde lader van 22 MB op te halen uit een GitHub-release, die op zijn beurt een op Go gebaseerde stealer (“wincfg”) daarin ingebedde lading lanceert. Het GitHub-account (“github(.)com/bebraz1”) is niet langer toegankelijk.

De stealer bevat op zijn beurt een DLL-payload (“abe_payload.dll”) die wordt gebruikt om inloggegevens uit Chromium-gebaseerde webbrowsers (dwz Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi, Yandex, Avast, AVG en CCleaner Browser) te extraheren door de door Google toegevoegde app-bound encryptie (ABE) beveiligingen te omzeilen.
Het verzamelt ook extensiegegevens, browsegeschiedenis en betaalkaartnummers; zoekt naar cryptocurrency-portefeuilles en zaadzinnen; extraheert Telegram Desktop-gegevens; verzamelt systeeminformatie; en doet een extern verzoek aan “api.ipify(.)org” om het openbare IP-adres van het slachtoffer te verkrijgen.
Zodra de relevante gegevens zijn vastgelegd, worden deze naar Gofile geüpload in de vorm van een met een wachtwoord beveiligd ZIP-archief en wordt de resulterende downloadlink via een niet-gecodeerd HTTP-kanaal naar de bedreigingsactor (“dresslee.com”) verzonden.
“StubMaker bouwt niets – het genereert een Makefile met lege all-, install- en clean-doelen, plus Unix- en Windows-stub-scripts die niets anders doen dan succes opleveren, dus de uitbreidingsfase rapporteert een schone build terwijl het echte werk (het platformbaken, het ophalen en uitvoeren van de Windows-lader) in de installer-hook zelf gebeurt, “legde McCarty uit.
“De naam verwijst naar die specifieke zet: het vervaardigen van een nep-build-toolchain om een kwaadaardige installatie op een routinematige installatie te laten lijken, in plaats van alleen maar een ander RubyGems-pakket met typfouten te beschrijven.”
De onthulling valt samen met de ontdekking van twee software supply chain-campagnes gericht op npm:
- Een cluster van 21 npm-pakketten die binaire CLI-namen typosquateerd die door de scoped-pakketten van Google worden weergegeven, om een minimaal baken na de installatie te leveren. “De pakketten hebben geen pakketnamen gekraakt”, aldus SafeDep. “Ze richtten zich op het bin-veld, het deel van package.json dat de namen van uitvoerbare opdrachten definieert. Elk bereikpakket dat een bin-invoer declareert, creëert een niet-bereikte naam die iedereen kan registreren. Geen van de standaardoplossingen voor afhankelijkheidsverwarring (scoped publishing, register-toelatingslijsten, lockfile-pinning) dekt deze leemte af.”
- Een cluster van Baileys npm-forks die zich bezighouden met een verscheidenheid aan kwaadaardig gedrag: laat het WhatsApp-account van het installatieprogramma heimelijk de kanalen volgen die de pakketauteur beheert en injecteer de advertentie-URL van de auteur in elke afbeelding en video die de bot verzendt.
“Voortdurende monitoring van het npm-register registreert 4.250 pakketnamen die baileys bevatten en nog eens 112 die libsignal-node bevatten,” zei SafeDep, eraan toevoegend dat het kwaadaardige gedrag is waargenomen in 70 pakketnamen die op Baileys zijn gebouwd in 343 versies en 15 libsignal-node-imitators in 38 versies.