LONDON (IT BOLTWISE) – Eine neue Typosquatting-Kampagne zielt auf RubyGems-Nutzer unter Windows ab und setzt auf Installations-Hooks, um während des Gem-Setups Daten abzugreifen. Die Schadsoftware StubMaker soll Browser-Anmeldedaten, Wallet-Seed-Phrasen und Telegram-Desktop-Informationen sammeln und anschließend in einem passwortgeschützten ZIP-Archiv ablegen. Forschende berichten, dass die Pakete bei RubyGems inzwischen wieder entfernt wurden, die Angriffe aber durch Schwächen im Paketnamen- und Autor-Handling zeitweise deutlich wirksamer wurden. Zusätzlich werden verwandte Supply-Chain-Angriffe im npm-Ökosystem beschrieben, darunter typosquattende CLI-Einträge und bösartige Baileys-Forks.

RubyGems bleibt trotz vieler Verbesserungen im Ökosystem ein attraktiver Einstiegspunkt, sobald Angreifer die Grenzen zwischen „falsch benannt“ und „faktisch ausführbar“ ausnutzen. In dem aktuellen Fall wird eine Typosquatting-Kampagne beschrieben, die auf Windows-Systemen offenbar als Information-Collector fungiert und dabei nicht nur klassische Browserdaten einsammelt, sondern auch Kryptowallets, Seed-Phrasen und Telegram-Desktop-Informationen. Die Aktivität wurde dem Bericht zufolge am 15. August 2026 entdeckt; verfolgt wird die Bedrohung unter dem Namen StubMaker. Während die gemeldeten 16 Pakete inzwischen aus RubyGems entfernt wurden, zeigt die technische Ausgestaltung, warum das Entfernen allein nicht zwangsläufig Schutz für bereits infizierte oder angefragte Installationen liefert.
Das Muster wirkt auf den ersten Blick simpel: Die betroffenen Gems seien offenbar so benannt, dass sie „nahe genug“ an populären Ruby-Dependencies liegen, um bei der Eingabe oder in Abhängigkeiten überzufallen. Gleichzeitig wird betont, dass es sich nicht um die aus anderen Kampagnen bekannten SEO-getriebenen Varianten handelt, sondern um „klobige“ Tippfehler, also um Inkonsistenzen, die für Menschen eher sichtbar sein könnten, aber durch Copy-&-Paste oder automatisierte Build-Pipelines dennoch in den Installationspfad gelangen. Besonders relevant ist die im Bericht geschilderte Nutzung des RubyGems-Namespace-Verhaltens: In mindestens zwei Fällen (brumdler und brundlef) soll der Angreifer nach dem Yanking eine neue Owner-Account erzeugt und erneut unter demselben Paketnamen veröffentlicht haben. Den Angaben zufolge machten diese Mechanismen es möglich, dass ein eigentlich „totes“ Paket erneut zum Angriffstool wurde.
Für die Wirksamkeit sorgten laut Schilderung außerdem RubyGems-spezifische Designentscheidungen rund um Paket-Metadaten. So soll der Angreifer für jedes bösartige Gem einen anderen „Author“-Namen verwendet haben, um die Pakete voneinander unabhängiger wirken zu lassen, obwohl sie aus demselben Owner-Account heraus stammen. Der entscheidende Punkt ist dabei der von den Forschenden genannte Umstand, dass das „Author“-Feld als unvalidiertes Klartextfeld nicht mit Owner oder weiteren Identitäten abgestimmt werde. Zusätzlich wird ein unbestätigter und damit unzuverlässiger Pfad sichtbar: Der Installationsprozess soll über ein extconf.rb-Konzept getriggert werden. Dieses „extconf.rb“-Hook wird beim Installieren eines Gems automatisch ausgeführt und ist typischerweise für native Erweiterungen gedacht, die in C, C++ oder Rust im ext/-Verzeichnis bereitgestellt und dann kompiliert werden. StubMaker nutzt dieses übliche Installationsverhalten als Transportkanal.
Technisch beschreibt der Bericht eine mehrstufige Lieferkette: Der extconf.rb-Mechanismus soll demnach zunächst einen etwa 22 MB großen Rust-basierten Loader von einem GitHub-Release abrufen. Dieser Loader starte wiederum einen Go-basierten Stealer (wincfg), in dem ein weiterer Payload-Prozess eingebettet ist. Die zugehörige GitHub-Ressource wird im Bericht als nicht mehr erreichbar dargestellt. Der Go-Stealer soll dann einen DLL-Payload-Block (abe_payload.dll) verwenden, um Anmeldedaten aus Chromium-basierten Browsern zu extrahieren. Dabei geht es um das Umgehen von App-gebundenem Verschlüsselungsschutz (ABE), der von Google in den Browserdatenbanken und -speichermechanismen vorgesehen wird. Neben den Browser-Login-Daten werden außerdem Extension-Daten, Verlauf und Zahlungsinformationen (inklusive Kartendaten) gesammelt. Ergänzend werden Wallets und Seed-Phrasen gesucht, Telegram Desktop-Daten ausgelesen, Systeminformationen erfasst und eine externe Anfrage an api.ipify.org gestellt, um die öffentliche IP-Adresse des Opfers zu erhalten.
Der Abtransport folgt im Bericht einem Muster, das in vielen Stealer-Setups wiederkehrt, aber dennoch unter Sicherheitsverantwortlichen Aufmerksamkeit verdient, weil es sich relativ unauffällig in bestehende Daten-Upload-Workflows einfügen kann. Sobald die relevanten Daten gesammelt sind, sollen sie in einem passwortgeschützten ZIP-Archiv zusammengefasst und bei Gofile hochgeladen werden. Den Angaben zufolge erstellt der Dienst einen Download-Link, der anschließend über einen unverschlüsselten HTTP-Kanal an einen Angreifer-Endpunkt (dresslee.com) übermittelt wird. Zudem wird die „Fake-Build“-Komponente von StubMaker als eigener Hebel beschrieben: Das Tool stelle offenbar keine echte Software her, sondern generiere ein Makefile mit leeren all-/install-/clean-Zielen sowie Stub-Skripten für Unix und Windows, die beim Ausführen nur „Erfolg“ signalisieren. Damit wirkt die Build-Phase gegenüber dem Installationsreport plausibel, während die eigentliche Plattform-Initialisierung, der Windows-Loader-Fetch und die Ausführung in den Installer-Hooks stattfinden.
Spannend ist außerdem, dass die Offenlegung nicht bei RubyGems stehen bleibt, sondern parallel zwei npm-lastige Supply-Chain-Angriffe einordnet. Erstens wird von einem Cluster von 21 npm-Paketen berichtet, die offenbar Typosquatting gegen CLI-Binary-Namen ausführen: Sie sollen bin-Felder in package.json missbrauchen, sodass sich aus scoped packages unscoped Namen ergeben, die wiederum von anderen übernommen werden können. Die zentrale Aussage: Standardmaßnahmen wie scoped publishing, Registry-Allowlists oder Lockfile-Pinning sollen diese Lücke nicht schließen, weil das Problem in der Zuordnung von ausführbaren Kommandonamen statt in der eigentlichen Package-Squat-Logik liege. Zweitens geht es um Baileys-Forks, bei denen den Angaben zufolge 70 Package-Namen in 343 Versionen beobachtet wurden, inklusive manipulativer Bot-Funktionen wie dem unauffälligen Nachverfolgen von Kanälen durch den installierten Bot und dem Einspritzen einer Werbe-URL in ausgehende Medien. Für Unternehmen ist das vor allem deshalb relevant, weil es zeigt, wie breit die Angriffsoberfläche ist: Nicht nur die Namenswahl, auch die Ausführungslogik nach dem Installieren entscheidet darüber, ob Abhängigkeiten „nur Code“ sind oder bereits als Ausführungsträger missbraucht werden.
Für die Praxis folgt daraus weniger ein einzelnes Tool, sondern ein Bündel an Maßnahmen, die an den beschriebenen Schwachstellen ansetzen. Wenn Installationen automatisch extconf.rb-/Hook-Mechanismen ausführen, müssen Build- und CI-Umgebungen stärker danach bewertet werden, was ein Gem beim Installieren wirklich tut. Auch die „Metadaten-Seite“ sollte nicht als kosmetisch betrachtet werden, weil unvalidierte Autor-Felder und Name-Reuse Angreifern dabei helfen können, ihre Pakete bei manueller Sichtprüfung zu verschleiern. Gleichzeitig wird klar, warum ein „Yanking“ allein nicht als vollständige Absicherung betrachtet werden darf: Sobald ein System vor der Entfernung ein bösartiges Artefakt installiert hat, ist die eigentliche Schadlogik bereits im Setup-Fenster gelaufen. Aus Sicht der IT-Sicherheit lohnt zudem die Kopplung aus Telemetrie und Pipeline-Hygiene: Versionen pinnen, Abhängigkeiten mit Governance-Prozessen prüfen und Install-Skripte sowie Download-Verhalten auf ungewöhnliche Muster hin überwachen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StubMaker: Typosquatting auf RubyGems klaut Browser- und Krypto-Daten über Install-Hooks" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "StubMaker: Typosquatting auf RubyGems klaut Browser- und Krypto-Daten über Install-Hooks" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StubMaker: Typosquatting auf RubyGems klaut Browser- und Krypto-Daten über Install-Hooks« bei Google Deutschland suchen, bei Bing oder Google News!