來自韓國的 RubyGems 供應鏈攻擊,針對灰帽營銷人員的新策略

自 2023 年 3 月以來,韓國威脅參與者“soonje”、“kwonsoonje”、“zon”和“nowon”已在 RubyGems 上發布了 60 個惡意軟件包。

截至撰寫本文時,這些 gem 的下載次數總計超過 275,000 次,其中 16 個處於活動狀態,44 個已被刪除。該軟件包包含針對韓國灰帽營銷人員的自動化工具,但也包含針對 Windows 的信息竊取惡意軟件。

目標平台包括 Instagram、X、TikTok、WordPress 和 Telegram 等社交媒體網站。該惡意軟件竊取用戶名、密碼和 MAC 地址,並在 Russian Market 等暗網論壇上轉售竊取的憑據。

Sonatype 在 2025 年第二季度跟踪的 OSS 惡意軟件中有一半以上旨在竊取數據。 Socket 的 Kirill Boychenko 和 Sonatype 的 Garrett Calpouzos 介紹了他們的研究成果。

從: 60 個 RubyGems 軟件包從煩人的​​垃圾郵件發送者那裡竊取數據

【編輯部評論】

這次針對 RubyGems 的大規模惡意攻擊凸顯了開源軟件 (OSS) 供應鏈攻擊的新維度。

這次攻擊最有趣的一點是,攻擊者採用了“針對壞人”的複雜策略。雖然網絡攻擊通常針對普通開發人員和企業,但該韓國威脅行為者故意針對灰帽營銷人員和垃圾郵件發送者。當受害者試圖隱藏其高度非法的活動時,這種心理策略可以使攻擊更難以被發現。

然而,這個案例有一些重要的警告。 RubyGems 安全團隊已正式指出,部分報告“包含有關軟件包刪除時間和響應狀態的誤導性陳述”,並將在不久的將來發布詳細聲明。這一點說明了安全研究和現實世界響應的複雜性。

從技術角度來看,這次攻擊展現了現代供應鏈攻擊的典型模式。攻擊者採用“雙重功能”方法,在提供合法功能的同時在後台竊取憑據。它通過使用韓國 GUI 並聲稱與特定區域的平台(Kakao、Naver、Tistory)合作,贏得了目標用戶的信任。

從安全角度來看,RubyGems 相對不受歡迎意味著它受到嚴格審查,這為攻擊者創造了有利的環境。這一趨勢與 Sonatype 的統計數據一致,即在 2025 年第二季度發現的 16,279 個 OSS 惡意軟件中,55% 的目標是竊取數據。

這一事件對開發者社區的影響是多方面的。首先,對包管理器可靠性的日益關注將迫使開發人員更仔細地選擇其依賴項。它還展示瞭如何利用開源透明度,並提醒我們代碼審查和依賴性審計的重要性。

從積極的一面來看,這種攻擊可能會提高整個行業的安全意識,並鼓勵開發更強大的檢測系統。事實上,Socket 等安全公司的自動檢測系統已被證明是有效的。

一個潛在的風險是類似的技術可能會傳播到其他包管理器。特別是,通過針對處於合法邊緣的開發人員和公司,阻止報告的策略可能會被其他攻擊者復制。

從長遠來看,此案將促使人們重新思考開源生態系統中的信任模型。包驗證過程的自動化、對發布者身份的更嚴格驗證以及採用人工智能技術來檢測異常行為可能會加速。它還強調了加強安全團隊和研究人員之間合作的重要性。

【術語解釋】

紅寶石
它是 Ruby 編程語言的官方包管理器。與 JavaScript 的 npm 和 Python 的 PyPI 類似,它分發、安裝和管理 Ruby 的庫(稱為“gems”)。

韓國威脅演員
一個使用韓語並針對韓國平台的攻擊組織,但其與特定國家組織的直接關係尚不清楚。尚未確認國家層面的支持,因此假設這是個人或小團體。

灰帽營銷人員
營銷人員使用的營銷技術屬於法律灰色地帶,但在道德上存在問題,例如 SEO 垃圾郵件、虛假參與和自動發帖。從事任何並非完全違法但違反平台使用條款的行為。

供應鏈攻擊
一種在軟件開發和分發過程中向受信任的庫和軟件包中註入惡意代碼並感染使用該代碼的開發人員和最終用戶的攻擊方法。

依賴樹
一種層次結構,表示軟件運行所需的其他庫和包之間的關係。這是指依賴關係鏈,例如包 A 依賴於包 B,包 B 又依賴於 C。

俄羅斯市場
暗網上的非法市場,網絡犯罪分子在此買賣被盜的憑證和信用卡信息。

[參考鏈接]

插座(外部)
一家專注於軟件供應鏈安全的公司。為開源包提供威脅檢測和實時監控解決方案

索納型(外部)
一家專門從事軟件供應鏈管理和安全的公司。以運行 Maven Central 和開發 Nexus 平台而聞名。

RubyGems.org(外部)
Ruby 語言的官方包存儲庫。世界各地的開發人員可以在該平台上發布、搜索和安裝 Ruby 庫。

納維爾(外部)
韓國最大的搜索引擎服務。作為集博客、咖啡館(論壇)、新聞功能於一體的門戶網站,在韓國擁有壓倒性的市場份額。

可可(外部)
韓國領先的IT公司。我們提供以KakaoTalk Messenger為中心的各種服務,包括博客平台Tistory。

[參考文章]

60 個惡意 Ruby gem 下載了 275,000 次竊取憑證(外部)
BleepingComputer 提供的詳細技術分析。 Socket發現的60個惡意包的綜合報告,包括具體技術和C&C服務器信息

RubyGems、PyPI 遭到竊取憑證的惡意軟件包攻擊(外部)
The Hacker News 對攻擊方法的詳細解釋。有關 275,000 次下載和攻擊者假名策略的報告

2025 年第 2 季度開源惡意軟件指數:數據洩露仍然占主導地位(外部)
Sonatype 2025 年第二季度統計報告。發現 16,279 個新惡意軟件包,其中 55% 旨在竊取數據

Sonatype 報告發現第二季度開源惡意軟件激增 188%(外部)
SiliconANGLE 的 Sonatype 報告的詳細分析。報告稱,2025年Q2開源惡意軟件數量達到16,279件,較去年同期增長188%

60 個惡意 Ruby Gems 用於有針對性的憑證盜竊活動 – Reddit 討論(外部)
RubyGems 安全團隊的 Maciej Mensfeld 的官方評論。官方表示,該報告部分內容包含不准確信息。

[編者後記]

RubyGems 攻擊還凸顯了安全研究的複雜性以及現實世界響應之間的細微差別。 RubyGems 安全團隊的呼籲對我們科技媒體來說是一個重要的教訓。

您通常如何檢查依賴包的安全性?另外,當安全研究人員和實際運營團隊的意見出現差異時,我們該如何思考該相信哪一個這一難題呢?

這次“針對不良行為者的攻擊”事件也讓我們思考網絡安全的倫理問題。我們很想听聽您的觀點。我們期待與您合作,討論更安全的開源生態系統的未來。

在 innovaTopia 上閱讀更多網絡安全新聞