SleeperGemがRubyGemsを標的に攻撃、休眠アカウント乗っ取りで開発者マシンへの永続マルウェアが判明

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「RubyGemsのパッケージを使っているけど、本当に安全なの?」
「サプライチェーン攻撃って自分には関係ないと思っていたけど、どうやって気づけばいい?」

チップス

ボス、SleeperGemっていうRubyGemsへの攻撃が出てきたって聞いたでしゅ。fastlaneとか使っているんでしゅけど、大丈夫でしゅか?

ボス

要確認だな。今回の攻撃は「長年更新されていない安全そうなパッケージ」に悪意あるコードを仕込む手法で、単に`require`するだけで感染する。Rubyを使っている開発者は全員が対象だ。

2026年7月20日、セキュリティ研究者がRubyGemsエコシステムを標的にしたサプライチェーン攻撃「SleeperGem」を発見しました。
攻撃者は6〜7年間休眠していたメンテナーアカウントを乗っ取り、人気パッケージに悪意あるコードを混入。開発者マシンに永続マルウェアを仕込んで認証情報を盗み出します。

  • 影響を受けるgemはgit_credential_manager・Dendreo・fastlane-plugin-run_tests_firebase_testlab
  • CI環境を意図的に回避し、開発者のローカルマシンだけを狙う巧妙な設計
  • インストール済みの場合はマシンと認証情報を侵害済みとみなして対応が必要

この記事では攻撃の手口と、Rubyを使う開発者が今すぐ取るべき対応を解説します。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

SleeperGem攻撃の概要

「SleeperGem」という名前は、長年眠っていたパッケージアカウントを悪用する手口に由来します。

狙われた3つのパッケージ

今回の攻撃で悪意あるバージョンが公開されたのは以下の3つのgemです。

パッケージ名悪意あるバージョン備考
git_credential_manager2.8.0〜2.8.32026年7月18日公開
Dendreo1.1.3〜1.1.42017年から存在する既存gem
fastlane-plugin-run_tests_firebase_testlab0.3.2574,661ダウンロードの人気gem
チップス

fastlane-pluginって57万ダウンロードもあるでしゅ!これを使っていたら全員アウトでしゅか?

ボス

悪意あるバージョン(0.3.2)を`install`または`require`した場合はそうだ。ただし攻撃はCI環境を意図的に回避するよう設計されている。開発者のローカルマシンが主な標的だ。

攻撃者の手口:「休眠アカウント」を使う理由

SleeperGemの最も巧妙な点は、正規のメンテナーアカウントを乗っ取って悪意あるコードを配布する点です。

なぜ「眠れるアカウント」が狙われるのか

6〜7年更新されていないアカウントは、セキュリティ担当者から見ても「低リスク」に映ります。
パスワードが古く、MFAが未設定であることが多いため、乗っ取りが比較的容易です。
しかも既存のgemに紐づいているため、悪意あるバージョンを公開しても不審に思われにくいという利点があります。

攻撃の流れは次の通りです。

  • 休眠メンテナーのRubyGemsアカウントを乗っ取る
  • 既存の人気gemに悪意あるローダーコードを追加して新バージョンを公開する
  • 開発者が`gem install`または`require`した時点でローダーが起動する
  • 攻撃者が管理するForgejoサーバーから第2ステージのマルウェアをダウンロードして実行する
  • ネイティブデーモンとして永続化し、開発者マシンの認証情報を継続的に窃取する

CIを回避して「開発者マシンだけ」を狙う巧妙さ

このマルウェアはGitHub ActionsやGitLab CIなど30種類以上のCI環境変数を検出すると実行をスキップします。
セキュリティ監視が厳しいCI/CDパイプラインを避け、監視が手薄になりやすい開発者のローカルマシンだけを標的にする設計です。

チップス

CIが通っても安全じゃないってことでしゅか?開発環境のチェックって難しいでしゅね……

ボス

CIが通っても開発者のローカルが感染していれば、認証情報や秘密鍵はすでに漏れている可能性がある。サプライチェーン攻撃の厄介さはそこにある。

今回の攻撃を受けて、Rubyを使う開発者が取るべき対応は次の通りです。

  • 影響を受けた3パッケージの悪意あるバージョンを`gem uninstall`で除去する
  • インストール済みの場合はマシン上のすべての認証情報(APIキー・SSH鍵・トークン)をローテーションする
  • `Gemfile.lock`でバージョンを固定し、意図しないアップデートを防ぐ

まとめ:「安全に見えるパッケージ」ほど危ない

SleeperGemは、長年放置された既存アカウントを乗っ取ることで「正規パッケージの更新」に見せかけてマルウェアを配布しました。
長いダウンロード実績と既存の信頼性が攻撃者の武器になるという、サプライチェーン攻撃の本質を示した事例です。

依存パッケージのバージョンを固定し、新しいバージョンを自動で取り込まない設定にすること。そして変更履歴とメンテナー情報を定期的に確認することが、開発者にできる現実的な対策です。

チップス

今日から`Gemfile.lock`をちゃんと管理するでしゅ!あと使っていないgemはすぐ消すでしゅ!

ボス

ふふふ、その意識で正解だ。「有名で古いパッケージ=安全」という思い込みを捨てることが、サプライチェーン攻撃への最初の防衛線になるな。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次