SleeperGem saldırısı, git_credential_manager, Dendreo ve fastlane-plugin-run_tests_firebase_testlab adlı üç Ruby gem paketindeki zararlı kodlarla gerçekleşti. Bu paketler, yıllarca güncellenmemiş ve pasif kalmış hesaplardan yayınlandı. Özellikle git_credential_manager, Microsoft'un resmi Git Credential Manager'ını taklit ederek güveni kötüye kullandı. Zararlı kodlar, geliştirici makinelerinde çalışmak için CI/CD ortamlarından kaçınır ve sistemde 30'dan fazla ortam değişkenini tarar.
Zararlı paketler, bir Forgejo sunucusundan ikinci bir yükü indirir ve Windows'ta PowerShell ile çalıştırır. 2.8.3 sürümü, sistemde kalıcı bir arka plan servisi kurar, systemd ve cron ile oturum açma yetkilerini kullanır ve eğer kullanıcı sudo yetkisine sahipse, root yetkisiyle bir setuid kabuğu oluşturur. Bu yöntem, sistemdeki hassas verilere kalıcı erişim sağlar.
Araştırmacılar, RubyGems'in artık yalnızca paket dağıtım aracı değil, çalınan verilerin saklandığı bir "dead drop" olarak da kullanıldığını belirtti. Geçtiğimiz aylarda yapılan diğer saldırılar da, SSH anahtarları, AWS kimlik bilgileri ve kripto cüzdan seed ifadeleri gibi hassas verilerin RubyGems üzerinden saklandığını gösterdi. Kullanıcılar, bu paketleri yüklediyse sistemlerini tamamen güvenli hale getirmeli ve tüm kimlik bilgilerini değiştirmelidir.
