SleeperGem: un ataque a la cadena de suministro de RubyGems reutiliza cuentas de mantenedores inactivas

Fuentes: SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts

Una campaña bautizada SleeperGem ha sacudido a RubyGems, un registro que hasta ahora se había librado de los ataques a la cadena de suministro que sí han afectado a npm y PyPI. Un atacante publicó cuatro versiones consecutivas de un paquete nuevo llamado git_credential_manager que, en realidad, descarga binarios desde una instancia pública de Forgejo en git.disroot[.]org, desactiva la verificación SSL y los ejecuta directamente con PowerShell o shell de Unix. El código incluye además un detector de variables de entorno de plataformas CI (GitHub Actions, GitLab CI, CircleCI, Travis, Jenkins, Vercel) para evitar ejecutarse en servidores de integración y centrarse en los equipos de desarrolladores.

El atacante reactivó varias cuentas de mantenedores dormidas desde 2019. Entre los paquetes comprometidos destaca Dendreo, al que añadió git_credential_manager como dependencia para propagar el payload a sus usuarios, y fastlane-plugin-run_tests_firebase_testlab, con 574.661 descargas acumuladas y perteneciente a un mantenedor distinto, lo que indica que la intrusión afecta al menos a dos cuentas no relacionadas. Los investigadores subrayan que las cuentas inactivas durante seis o siete años resultan especialmente atractivas, ya que no despiertan sospechas y pasan desapercibidas.