RubyGems приостановил регистрацию из-за вредоносных пакетов
💀 RubyGems закрыл регистрацию после атаки на репозиторий
Более 500 вредоносных пакетов загрузили в RubyGems за короткий период, заставив администрацию временно приостановить регистрацию новых gem'ов. По данным SecurityWeek, целью атаки был сам репозиторий, а не конечные пользователи — классическая тактика для проверки защитных механизмов.
Атакующие использовали автоматизированную загрузку пакетов с подозрительными именами, подражающими популярным библиотекам. Система модерации RubyGems не справилась с таким объёмом, что привело к экстренному отключению возможности публикации новых gem'ов. Восстановление работы заняло несколько часов.
В российской разработке Ruby активно используют в финтехе и e-commerce — Тинькофф, Авито, Ozon имеют значительные Ruby-кодбазы. Для DevSecOps-команд это означает необходимость проверки Gemfile.lock на предмет пакетов, загруженных в период атаки.
Временное отключение регистрации — это правильная реакция, но она показывает хрупкость всей экосистемы. Один успешный supply chain в package manager парализует разработку тысяч проектов. Пора внедрять signed packages как обязательный стандарт, а не опцию.
#RubyGems #SupplyChain #PackageManager