LONDON (IT BOLTWISE) – Eine aktuelle Typosquatting-Kampagne namens StubMaker missbraucht RubyGems, um beim Installieren von Paketen einen Loader auszuführen. Die Angreifer sollen dabei Browser-Credentials, Krypto-Wallet-Daten inklusive Seed Phrases sowie Telegram-Desktop-Informationen abgreifen. Betroffen sind insbesondere Chromium-basierte Browser und Wallet-Apps; die gestohlenen Daten werden anschließend in einem Passwort-ZIP hochgeladen und per HTTP-Link weitergereicht. Auch wenn RubyGems-Pakete inzwischen entfernt wurden, bleibt die Angriffsmethodik wegen der Namespace-Wiederbelegung relevant.

StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets
StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Sicherheitskontext wirkt auf den ersten Blick wie ein klassischer Software-Supply-Chain-Vorfall: Ein Set typosquatted RubyGems-Pakete soll Nutzern beim Installieren auf Windows einen Information Stealer unterschieben. Die Aktivität wurde am 15. August 2026 entdeckt und unter dem Namen StubMaker zusammengefasst. Auffällig ist dabei weniger die reine Namensverwechslung als der Ablauf bis zur Datenerfassung: StubMaker nutzt eine Ruby-Installations-Mechanik, um im Installer-Kontext einen weiteren Code nachzuladen und auszuführen.

Technisch setzt das Vorgehen auf den RubyGems-Hook extconf.rb an. Diese Datei wird beim Installieren eines Gems typischerweise automatisch ausgeführt, etwa um native Erweiterungen für C/C++/Rust zu konfigurieren, die im ext/-Verzeichnis liegen und während des Installationsprozesses kompiliert werden. StubMaker verlagert die Wirkung jedoch in einen scheinbar harmlosen Build-Schritt: Laut Analyse wird dabei ein 22-MB-Loader aus einem GitHub-Release geholt, der anschließend einen Go-basierten Stealer startet, eingebettet als Payload namens wincfg. Das GitHub-Ziel github.com/bebraz1 ist inzwischen nicht mehr erreichbar.

Damit allein ist die Kette aber nicht abgeschlossen. Der Stealer soll eine zusätzliche DLL-Komponente (abe_payload.dll) einsetzen, um Daten aus Chromium-basierten Browsern zu extrahieren. Dazu zählen unter anderem Google Chrome, Microsoft Edge, Brave, Opera, Vivaldi und auch weniger prominente Varianten wie Opera GX sowie Yandex, Avast/AVG und CCleaner Browser. Entscheidend ist, dass die DLL dabei App-gebundene Verschlüsselung (ABE) umgehen soll, die Google in Chromium-Prozessen eingeführt hat. Neben Login-/Credential-Daten werden auch Erweiterungsinformationen, Browserverlauf und Zahlungsdatensätze wie Kartennummern gesammelt, außerdem Wallet-Adressen und Seed Phrases für Kryptowährungen sowie Telegram-Desktop-Daten.

Im weiteren Verlauf ordnet sich die Malware in typische Exfiltrationsmuster ein, aber mit konkreten technischen Details: Der Stealer holt sich per externer Anfrage die öffentliche IP-Adresse über api.ipify.org, verpackt anschließend die relevanten Informationen als passwortgeschützten ZIP und lädt sie bei Gofile hoch. Den Download-Link soll er dann an den Angreifer weitergeben, allerdings über einen unverschlüsselten HTTP-Kanal, der mit dresslee.com beschrieben wird. Die Kombination aus IP-Ermittlung, Passwort-ZIP und Link-Weitergabe reduziert den „Payload“-Footprint auf dem Zielsystem, macht die Datenübertragung dafür aber anfällig gegenüber Netzwerk-Monitoring und Proxy-Logging.

Ein besonders instruktiver Teil der Analyse betrifft die Täuschung des Build-Status. McCarty erklärt, StubMaker „buildet nichts“, sondern generiert eine Makefile mit leeren all, install und clean Targets sowie Stub-Skripten für Unix und Windows, die lediglich Erfolg melden. Dadurch wirkt der Installationsprozess im UI/Log-Flow „sauber“, während die eigentliche Arbeit (Plattform-Beacon, Windows-Loader-Fetch und -Ausführung) im Installer Hook selbst stattfindet. Der Name StubMaker verweist damit auf die Herstellung einer Fake-Toolchain, die eine bösartige Installation als Routine erscheinen lässt.

Während die Pakete laut Bericht bereits aus RubyGems entfernt wurden, bleibt die Angriffslogik wegen einer RubyGems-Eigenheit brisant. In mindestens zwei Fällen, nämlich bei den Paketen brumdler und brundlef, soll der Angreifer eine bekannte RubyGems-Namespace-Option ausgenutzt haben: Sobald alle Versionen eines Gems yanked sind, soll ein Namespace „wieder verfügbar“ werden und von Dritten erneut beansprucht werden können. Den Angaben zufolge wurden diese Pakete zunächst unter einem anderen Nutzerprofil veröffentlicht und später durch die genannten Accounts zurückgeholt. Zudem soll StubMaker laut Analyse bei einem Yank eines Gems ein neues Owner-Konto aufgebaut und anschließend wieder eine bösartige Version unter demselben Paketnamen nachgelegt haben.

Dass die Kampagne nicht im luftleeren Raum steht, zeigt der zeitliche Kontext: Parallel soll es zwei Supply-Chain-Kampagnen im npm-Ökosystem gegeben haben. Dort wurden laut SafeDep ein Cluster von 21 npm-Paketen beschrieben, die typosquatted CLI-Binärnamen aus nutzergenerierten, gescope-darstellbaren Feldern ableiten, ohne Package-Names zu „squat-ten“. Dieses Detail ist relevant, weil gängige Abwehrmaßnahmen wie scoped publishing, Registry-Allowlists oder Lockfile-Pinning eine Lücke bei der bin-Funktion nicht zwingend schließen. Daneben wird eine zweite npm-Gruppe aus Baileys-Forks genannt, die verschiedene bösartige Verhaltensweisen an den Tag gelegt haben soll, inklusive Manipulation von WhatsApp-Konto-Followings und das Einfügen von Autor-Werbe-URLs in Medien, die der Bot versendet.

Für Unternehmen und Entwickler ergibt sich daraus eine klare Konsequenz: Schutzmechanismen müssen stärker am Installations- und Hook-Pfad ansetzen als nur am Paketnamen. RubyGems-Workflows, die extconf.rb und damit Ruby-spezifische Ausführungspunkte einbinden, sollten deshalb eng überwacht werden, inklusive Verifikation von erwarteten Dateiarten und Netzwerkzugriffen während gem install. Auch auf npm-Seite zeigt die bin-Angriffsfläche, dass „Registry-sicher“ nicht automatisch „Execution-sicher“ bedeutet. Selbst wenn einzelne Pakete schnell yanked werden, kann eine Namespace-Wiederbelegung die praktische Sperrwirkung reduzieren; genau deshalb lohnt sich neben Lockfiles auch eine prozessuale Kontrolle, die die tatsächliche Hook-Ausführung und die Nachladekette sichtbar macht.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets".
Stichwörter AI Artificial Intelligence Browser-credentials Cybersecurity Extconf.rb Hacker Informationen-stealer IT-Sicherheit KI Krypto-Wallet Künstliche Intelligenz Netzwerksicherheit Npm Rubygems Software-supply-chain Telegram-desktop Typosquatting
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StubMaker: Typosquatting in RubyGems zielt auf Browser-Credentials und Krypto-Wallets« bei Google Deutschland suchen, bei Bing oder Google News!


    1.084 Leser gerade online auf IT BOLTWISE
    KI-Jobs