HackerNews 06月04日 10:35
恶意 RubyGems 冒充 Fastlane 窃取 Telegram API 数据
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

近期,HackerNews 编译文章揭示了在 RubyGems 软件包管理器中发现的两个恶意包,它们伪装成流行的 Fastlane CI/CD 插件,旨在窃取 Telegram 用户数据。这些恶意包通过将 Telegram API 请求重定向到攻击者控制的服务器,拦截包括聊天 ID、消息内容、附件文件和 Bot Token 等敏感信息。文章详细介绍了攻击的运作方式、受影响的范围,并提供了针对性的应对措施,强调了供应链攻击的严重性以及保护用户数据的重要性。

🚨 恶意包伪装:这两个恶意包分别名为 `fastlane-plugin-telegram-proxy` 和 `fastlane-plugin-proxy_teleram`,伪装成 Fastlane 的插件,Fastlane 是移动应用开发者的常用自动化工具,用于 CI/CD 流程。

⚠️ 数据窃取方式:这些恶意包将合法的 Telegram API 端点替换为攻击者控制的代理端点,从而拦截并收集敏感信息,包括 Bot Token、消息数据、上传文件和配置的代理凭证。

🛡️ 应对措施:受影响的开发者应立即移除恶意 gem,重建自安装日期后生成的移动应用二进制文件,并轮换所有与 Fastlane 一起使用的 Bot Token。此外,建议屏蔽到 *.workers[.]dev 的流量,除非明确需要。

HackerNews 编译,转载请注明出处:

两个恶意 RubyGems 包伪装成流行的 Fastlane CI/CD 插件,将 Telegram API 请求重定向到攻击者控制的服务器以拦截和窃取数据

RubyGems 是 Ruby 编程语言的官方包管理器,用于分发、安装和管理 Ruby 库(gems),类似于 JavaScript 的 npm 和 Python 的 PyPI。这些恶意包会拦截敏感数据,包括聊天 ID 和消息内容、附件文件、代理凭证,甚至是可以用于劫持 Telegram 机器人的 Bot Token。

该供应链攻击由 Socket 安全研究人员发现,他们已通过报告向 Ruby 开发者社区发出风险警告。

这两个仿冒 Fastlane 插件的恶意包目前在 RubyGems 上仍然可用,名称如下:

Fastlane 是一个合法的开源插件,作为移动应用开发者的自动化工具。它用于代码签名、编译构建、应用商店上传、通知发送和元数据管理。

fastlane-plugin-telegram 是一个合法的插件,允许 Fastlane 通过 Telegram Bot 在指定频道发送通知。这对于需要在 Telegram 工作区中实时获取 CI/CD 管道更新状态的开发者非常有用,使他们无需频繁检查仪表板即可跟踪关键事件。

Socket 发现的恶意 gem 与合法插件几乎完全相同,具有相同的公共 API、自述文件、文档和核心功能。

唯一但至关重要的区别在于,它们将合法的 Telegram API 端点 (https://api.telegram.org/) 替换为攻击者控制的代理端点 (rough-breeze-0c37[.]buidanhnam95[.]workers[.]dev),从而拦截(并且很可能收集)敏感信息。

窃取的数据包括:

攻击者有充分的利用和持久化机会,因为 Telegram Bot Token 在受害者手动撤销之前一直有效。

Socket 指出,这些 gem 的页面声称代理“不存储或修改您的 Bot Token”,但无法验证这一说法。“Cloudflare Worker 脚本不可公开查看,威胁行为者完全有能力记录、检查或篡改传输中的任何数据,”Socket 解释道。“使用此代理,结合仿冒可信的 Fastlane 插件,清楚地表明其意图是在正常 CI 行为的幌子下窃取 Token 和消息数据。此外,威胁行为者尚未公开 Worker 的源代码,使其实现完全不透明。”

建议措施:

    立即移除: 已安装这两个恶意 gem 的开发者应立即将其移除。重建二进制文件: 重建自安装该恶意 gem 日期后生成的任何移动应用二进制文件。轮换 Bot Token: 所有与 Fastlane 一起使用过的 Bot Token 都应立即轮换(因为它们已被泄露)。网络屏蔽: Socket 还建议屏蔽到 *.workers[.]dev 的流量,除非明确需要。

 

 

 


消息来源: bleepingcomputer

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

RubyGems 供应链攻击 Telegram Fastlane Bot Token
相关文章