SleeperGem攻撃は、git_credential_manager、Dendreo、fastlane-plugin-run_tests_firebase_testlabという3つのRuby gemパッケージに組み込まれた悪意のあるコードによって実行された。これらのパッケージは、長年更新されていない非活動的なアカウントから公開された。特にgit_credential_managerは、Microsoftの公式Git Credential Managerを模倣して信頼を悪用した。悪意のあるコードは、CI/CD環境での実行を避け、システム内の30以上の環境変数をスキャンする。

悪意のあるパッケージは、Forgejoサーバーから2番目のペイロードをダウンロードし、WindowsではPowerShellで実行する。バージョン2.8.3は、システムに永続的なバックグラウンドサービスを設置し、systemdとcronを利用してログイン権限を取得する。ユーザーがsudo権限を持っていれば、root権限でsetuidシェルを生成する。この手法により、システム内の機密データへの永続的なアクセスが可能になる。

研究者らは、RubyGemsがもはや単なるパッケージ配布ツールではなく、窃取されたデータを保管する「デッドドロップ」として利用されていると指摘した。過去数か月の他の攻撃も、SSH鍵、AWS認証情報、暗号ウォレットのシード文言などがRubyGems経由で保存されていることを示している。ユーザーはこれらのパッケージをインストールした場合、システムを完全に安全な状態に復元し、すべての認証情報を変更すべきである。