LONDON (IT BOLTWISE) – Eine aktuelle Typosquatting-Kampagne namens StubMaker missbraucht RubyGems, um beim Installieren von Paketen einen Loader auszuführen. Die Angreifer sollen dabei Browser-Credentials, Krypto-Wallet-Daten inklusive Seed Phrases sowie Telegram-Desktop-Informationen abgreifen. Betroffen sind insbesondere Chromium-basierte Browser und Wallet-Apps; die gestohlenen Daten werden anschließend in einem Passwort-ZIP hochgeladen und per HTTP-Link weitergereicht. Auch wenn RubyGems-Pakete inzwischen entfernt wurden, bleibt die Angriffsmethodik wegen der Namespace-Wiederbelegung relevant.

Der Sicherheitskontext wirkt auf den ersten Blick wie ein klassischer Software-Supply-Chain-Vorfall: Ein Set typosquatted RubyGems-Pakete soll Nutzern beim Installieren auf Windows einen Information Stealer unterschieben. Die Aktivität wurde am 15. August 2026 entdeckt und unter dem Namen StubMaker zusammengefasst. Auffällig ist dabei weniger die reine Namensverwechslung als der Ablauf bis zur Datenerfassung: StubMaker nutzt eine Ruby-Installations-Mechanik, um im Installer-Kontext einen weiteren Code nachzuladen und auszuführen.
Technisch setzt das Vorgehen auf den RubyGems-Hook extconf.rb an. Diese Datei wird beim Installieren eines Gems typischerweise automatisch ausgeführt, etwa um native Erweiterungen für C/C++/Rust zu konfigurieren, die im ext/-Verzeichnis liegen und während des Installationsprozesses kompiliert werden. StubMaker verlagert die Wirkung jedoch in einen scheinbar harmlosen Build-Schritt: Laut Analyse wird dabei ein 22-MB-Loader aus einem GitHub-Release geholt, der anschließend einen Go-basierten Stealer startet, eingebettet als Payload namens wincfg. Das GitHub-Ziel github.com/bebraz1 ist inzwischen nicht mehr erreichbar.
Damit allein ist die Kette aber nicht abgeschlossen. Der Stealer soll eine zusätzliche DLL-Komponente (abe_payload.dll) einsetzen, um Daten aus Chromium-basierten Browsern zu extrahieren. Dazu zählen unter anderem Google Chrome, Microsoft Edge, Brave, Opera, Vivaldi und auch weniger prominente Varianten wie Opera GX sowie Yandex, Avast/AVG und CCleaner Browser. Entscheidend ist, dass die DLL dabei App-gebundene Verschlüsselung (ABE) umgehen soll, die Google in Chromium-Prozessen eingeführt hat. Neben Login-/Credential-Daten werden auch Erweiterungsinformationen, Browserverlauf und Zahlungsdatensätze wie Kartennummern gesammelt, außerdem Wallet-Adressen und Seed Phrases für Kryptowährungen sowie Telegram-Desktop-Daten.
Im weiteren Verlauf ordnet sich die Malware in typische Exfiltrationsmuster ein, aber mit konkreten technischen Details: Der Stealer holt sich per externer Anfrage die öffentliche IP-Adresse über api.ipify.org, verpackt anschließend die relevanten Informationen als passwortgeschützten ZIP und lädt sie bei Gofile hoch. Den Download-Link soll er dann an den Angreifer weitergeben, allerdings über einen unverschlüsselten HTTP-Kanal, der mit dresslee.com beschrieben wird. Die Kombination aus IP-Ermittlung, Passwort-ZIP und Link-Weitergabe reduziert den „Payload“-Footprint auf dem Zielsystem, macht die Datenübertragung dafür aber anfällig gegenüber Netzwerk-Monitoring und Proxy-Logging.
Ein besonders instruktiver Teil der Analyse betrifft die Täuschung des Build-Status. McCarty erklärt, StubMaker „buildet nichts“, sondern generiert eine Makefile mit leeren all, install und clean Targets sowie Stub-Skripten für Unix und Windows, die lediglich Erfolg melden. Dadurch wirkt der Installationsprozess im UI/Log-Flow „sauber“, während die eigentliche Arbeit (Plattform-Beacon, Windows-Loader-Fetch und -Ausführung) im Installer Hook selbst stattfindet. Der Name StubMaker verweist damit auf die Herstellung einer Fake-Toolchain, die eine bösartige Installation als Routine erscheinen lässt.
Während die Pakete laut Bericht bereits aus RubyGems entfernt wurden, bleibt die Angriffslogik wegen einer RubyGems-Eigenheit brisant. In mindestens zwei Fällen, nämlich bei den Paketen brumdler und brundlef, soll der Angreifer eine bekannte RubyGems-Namespace-Option ausgenutzt haben: Sobald alle Versionen eines Gems yanked sind, soll ein Namespace „wieder verfügbar“ werden und von Dritten erneut beansprucht werden können. Den Angaben zufolge wurden diese Pakete zunächst unter einem anderen Nutzerprofil veröffentlicht und später durch die genannten Accounts zurückgeholt. Zudem soll StubMaker laut Analyse bei einem Yank eines Gems ein neues Owner-Konto aufgebaut und anschließend wieder eine bösartige Version unter demselben Paketnamen nachgelegt haben.
Dass die Kampagne nicht im luftleeren Raum steht, zeigt der zeitliche Kontext: Parallel soll es zwei Supply-Chain-Kampagnen im npm-Ökosystem gegeben haben. Dort wurden laut SafeDep ein Cluster von 21 npm-Paketen beschrieben, die typosquatted CLI-Binärnamen aus nutzergenerierten, gescope-darstellbaren Feldern ableiten, ohne Package-Names zu „squat-ten“. Dieses Detail ist relevant, weil gängige Abwehrmaßnahmen wie scoped publishing, Registry-Allowlists oder Lockfile-Pinning eine Lücke bei der bin-Funktion nicht zwingend schließen. Daneben wird eine zweite npm-Gruppe aus Baileys-Forks genannt, die verschiedene bösartige Verhaltensweisen an den Tag gelegt haben soll, inklusive Manipulation von WhatsApp-Konto-Followings und das Einfügen von Autor-Werbe-URLs in Medien, die der Bot versendet.
Für Unternehmen und Entwickler ergibt sich daraus eine klare Konsequenz: Schutzmechanismen müssen stärker am Installations- und Hook-Pfad ansetzen als nur am Paketnamen. RubyGems-Workflows, die extconf.rb und damit Ruby-spezifische Ausführungspunkte einbinden, sollten deshalb eng überwacht werden, inklusive Verifikation von erwarteten Dateiarten und Netzwerkzugriffen während gem install. Auch auf npm-Seite zeigt die bin-Angriffsfläche, dass „Registry-sicher“ nicht automatisch „Execution-sicher“ bedeutet. Selbst wenn einzelne Pakete schnell yanked werden, kann eine Namespace-Wiederbelegung die praktische Sperrwirkung reduzieren; genau deshalb lohnt sich neben Lockfiles auch eine prozessuale Kontrolle, die die tatsächliche Hook-Ausführung und die Nachladekette sichtbar macht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets« bei Google Deutschland suchen, bei Bing oder Google News!