Giriş
Ruby ekosistemine yönelik “SleeperGem” adı verilen yeni bir yazılım tedarik zinciri saldırısı keşfedildi. Bu saldırı, RubyGems’a yayımlanan üç kötü amaçlı gem aracılığıyla ek yükler dağıtmaya yönelik bir tehdit oluşturuyor.
Saldırı Nasıl Çalışıyor?
Yapılan araştırmalara göre, ilgili kötü amaçlı gem’ler aşağıdaki gibidir:
- git_credential_manager
- Dendreo – Son güncellemesi 24 Ekim 2020
- fastlane-plugin-run_tests_firebase_testlab – Son güncellemesi 9 Mart 2019
Her bir kötü amaçlı sürüm bir yükleyici olarak işlev görüyor. Bu yükleyici, saldırgan kontrolündeki bir Forgejo sunucusundan ikinci aşamayı alıyor. Eğer bir geliştirme sisteminde çalışıyorsa bunu atlayarak, geliştirici makinelerinde yerel bir daemon kuruyor ve kalıcılık sağlıyor.
Özellikle dikkat çeken bir diğer husus, “git_credential_manager”ın resmi Microsoft Git Credential Manager’ını taklit ederken, diğer iki gem’in uzun süre boyunca pasif kalmasıdır. Bu, geliştirme sürecinin normal akışını bozabilecek bir saldırı vektörü oluşturuyor.
Etkilenen Sistemler
Saldırı, kötü amaçlı yüklerin doğrudan kayıt defterine yayımlanması ile gerçekleştirilmekte. Hiçbir kaynak projesinde eşleşen bir commit veya tag olmadan bu tarz bir yayımlama yapılması, güvenlik açığı riskini artırıyor.
git_credential_manager, beş paket için bağımlılık olarak eklenmiş durumdadır:
- Dendreo
- fastlane-plugin-run_tests_firebase_testlab
- slackHtmlToMarkdown
- seo_optimizer
- array_fast_methods
Yukarıda belirtilen paketlerin çoğu, aynı hesap tarafından sürdürülmektedir. Bu durum, saldırganların birden fazla hesabı ele geçirerek RubyGems’a bu kötü niyetli sürümleri yüklemek için kullandıkları olasılığını artırıyor.
Malware, kurulu olduğu sistemde GitHub Actions, GitLab, CircleCI, Travis, Jenkins ve Vercel ile ilgili 30’dan fazla çevre değişkenini tarar. Eğer bu değişkenler tespit edilirse, hemen çıkış yapmaktadır. Bu durum, saldırganların ele geçirilmiş bir CI sistemine değil, geliştirici makinelerine odaklanarak sızma sağlamaya çalıştığını göstermektedir.
Çözüm ve Korunma
Bu kötü amaçlı yazılımların kurulu olduğu sistemlerin kullanıcılarının şu önlemleri alması önerilmektedir:
- Taşınan gizli bilgiler bağlamında makineleri ve ilişkili verileri ele geçirilmiş olarak değerlendirin.
- Yerel daemona “~/.local/share/gcm/” yolunda bulunan dosyayı silin.
- Kalıcılık sağlama yöntemlerini ortadan kaldırın.
- “/usr/local/sbin/ping6” yolunda bir setuid shell olup olmadığını kontrol edin.
- Tüm kimlik bilgilerini değiştirin.
Yalnızca “fastlane-plugin-run_tests_firebase_testlab” dışında kalan tüm söz konusu paketler, “LR-DEV” hesapları tarafından korunmaktadır. Saldırıların başarısının ardındaki temel neden, uzun süre aktif olmayan hesapların riskli görünmüyor olmasıdır.
Bu önemli durum, yazılım tedarik zincirine yönelik tehditlerin artması, kullanıcıların dikkat etmeleri gereken konular arasındadır.
Sonuç
Kullanıcıların güncel güvenlik önlemlerini almaları ve belirtilen adımları uygulamaları kritik önem taşımaktadır. Hemen güncellemeleri kontrol edin, gerekirse port kapatmaları gerçekleştirin ve hassas bilgilerinizi yönetin.


