Nuevo ataque de malware en RubyGems pone en riesgo a desarrolladores
Investigadores de ciberseguridad han detectado un nuevo ataque de malware, conocido como SleeperGem, que afecta a la comunidad de desarrolladores de Ruby. Este ataque utiliza tres paquetes (llamados 'gems') maliciosos que se publicaron en RubyGems, una plataforma para compartir código, con el objetivo de instalar software dañino en las máquinas de los desarrolladores.
Cómo funciona el ataque
El ataque se ejecuta a través de gemas que se comportan como cargadores de malware. Cuando un desarrollador instala una de estas gemas, se conecta a un servidor controlado por atacantes y descarga un segundo nivel de malware. Este malware está diseñado para:
- Evitar la ejecución en entornos de integración continua (CI), donde se realizan pruebas automáticas.
- Instalar un daemon (un programa que se ejecuta en segundo plano) en la máquina del desarrollador.
- Establecer métodos de persistencia para mantenerse activo incluso después de reiniciar el sistema.
A quién afecta
Los paquetes maliciosos afectan principalmente a los desarrolladores que utilizan Ruby, un lenguaje de programación popular. Las gemas implicadas son git_credential_manager, que se hizo pasar por una herramienta oficial de Microsoft; Dendreo; y fastlane-plugin-run_tests_firebase_testlab. El ataque destaca por el hecho de que los paquetes maliciosos no mostraron cambios en sus proyectos originales, lo que hace que parezcan seguros y menos sospechosos.
Qué significa esto para ti
Si eres desarrollador y has instalado alguna de estas gemas, se recomienda considerar tu máquina y cualquier información sensible como comprometida. Es crucial eliminar el daemon instalado en ~/.local/share/gcm/, revisar los métodos de persistencia y rotar todas las credenciales de acceso. Este incidente subraya la importancia de mantenerse informado sobre la seguridad en las herramientas de desarrollo y de verificar la autenticidad de los paquetes que se instalan.