ΑρχικήSecurityΠώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών

Πώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών

Το εκτεταμένο και ευέλικτο κακόβουλο λογισμικό που θεωρήθηκε ότι είχε εξαλειφθεί, έχει επιστρέψει στα περιβάλλοντα ανάπτυξης. Μόλις δύο εβδομάδες μετά την ανακοίνωση του έργου ανοιχτού κώδικα OpenVSX ότι το GlassWorm είχε «πλήρως περιοριστεί και κλείσει», το αυτοαναπαραγόμενο worm στοχεύει ξανά τις επεκτάσεις του Visual Studio Code, προσθήκες που ενισχύουν το VS Code ανοιχτού κώδικα, παρέχοντας νέες λειτουργίες, αποσφαλματωτές και άλλα εργαλεία για τη βελτίωση των ροών εργασίας των προγραμματιστών.

Δείτε επίσης: Open VSX: Αντιμετωπίζει διαρροές Tokens και κακόβουλες επεκτάσεις

GlassWorm

Οι ερευνητές από την Koi ανακάλυψαν ένα νέο κύμα μολύνσεων και τρεις ακόμη παραβιασμένες επεκτάσεις. Το GlassWorm, που πρώτη φορά ανακαλύφθηκε τον Οκτώβριο, χρησιμοποιεί μη εμφανίσιμους χαρακτήρες Unicode για να κάνει τον κακόβουλο κώδικα αόρατο στους επεξεργαστές κώδικα σε περιβάλλοντα VS Code. Το worm έχει επίσης διεισδύσει σε αποθετήρια GitHub, κρύβοντας φορτία σε commits που δημιουργούνται από AI και φαίνονται ως νόμιμες αλλαγές κώδικα.

Κυκλοφόρησε από μια ομάδα επιθέσεων με έδρα τη Ρωσία και μολύνει θύματα σε όλο τον κόσμο. Αυτά περιλαμβάνουν δεκάδες μεμονωμένους προγραμματιστές και επιχειρήσεις στις ΗΠΑ, την Ευρώπη, την Ασία, τη Νότια Αμερική και «μια σημαντική κυβερνητική οντότητα» στη Μέση Ανατολή. «Η ίδια υποδομή επιτιθέμενου, εξακολουθεί να λειτουργεί πλήρως», σημειώνουν οι ερευνητές της Koi. Προσθέτουν, «αυτό δεν αφορά πλέον μόνο παραβιασμένες επεκτάσεις. Αυτό αφορά πραγματικά θύματα, κρίσιμες υποδομές σε κίνδυνο και ένα worm που κάνει ακριβώς αυτό που προειδοποιήσαμε ότι θα έκανε: Διαδίδεται μέσω του οικοσυστήματος των προγραμματιστών».

Επίσης παραβιάζει αποθετήρια GitHub. Οι ερευνητές της Koi εντόπισαν τρεις νέες επεκτάσεις κώδικα OpenVSX που περιέχουν το GlassWorm και κατέβηκαν τουλάχιστον 10.000 φορές συνολικά: adhamu.history-in-sublime-merge (κατεβάστηκε 4.000 φορές) ai-driven-dev.ai-driven-dev (κατεβάστηκε 3.300 φορές) yasuyuky.transient-emacs (κατεβάστηκε 2.400 φορές). Και οι τρεις επεκτάσεις GlassWorm είναι «ακόμα κυριολεκτικά αόρατες» στους επεξεργαστές κώδικα, σημειώνουν οι ερευνητές. Είναι κωδικοποιημένες σε μη εκτυπώσιμους χαρακτήρες Unicode που μοιάζουν με κενό χώρο στο ανθρώπινο μάτι, αλλά εκτελούνται ως JavaScript.

Δείτε ακόμα: Αυτοαναπαραγόμενο worm εντοπίστηκε στο Visual Studio Code

Πώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών
Πώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών

Οι επιτιθέμενοι έχουν δημοσιεύσει νέες συναλλαγές στο blockchain Solana που περιγράφουν ενημερωμένα απομακρυσμένα σημεία ελέγχου και ελέγχου (C2) για τη διανομή κακόβουλων φορτίων. Αλλά ενώ αυτές οι συναλλαγές είναι φρέσκες, οι διακομιστές παραμένουν αμετάβλητοι, σημειώνουν οι ερευνητές. Οι προγραμματιστές επίσης αναφέρουν ότι τα αποθετήρια τους στο GitHub έχουν παραβιαστεί με commits που φαίνονται ως «ειδικές για το έργο» αλλαγές κώδικα που δημιουργούνται από AI ως μέρος της κανονικής δραστηριότητας ανάπτυξης. Αυτά τα commits περιλαμβάνουν το ίδιο αόρατο κακόβουλο λογισμικό Unicode όπως αυτά στο VS Code. Επιπλέον, οι επιτιθέμενοι κλέβουν διαπιστευτήρια GitHub και χρησιμοποιούν τεχνικές worm για να προωθήσουν commits σε επιπλέον αποθετήρια.

Οι προγραμματιστές και οι ομάδες ασφάλειας θα πρέπει να επικεντρωθούν σε κρίσιμα σήματα: κακόβουλες επεκτάσεις που περιέχουν αόρατους χαρακτήρες Unicode που ανεβαίνουν, κρυφά κανάλια C2 που χρησιμοποιούν σημειώσεις blockchain και νόμιμες υπηρεσίες όπως το Google Calendar για να αποφύγουν τις καταρρίψεις, και μολυσμένες μηχανές προγραμματιστών που χρησιμοποιούνται ως κόμβοι μεσολάβησης για να ξεκινήσουν περαιτέρω μολύνσεις.

Οι εταιρείες θα πρέπει να μειώσουν τις επιφάνειες επίθεσης επιτρέποντας μόνο εξαρτήματα από αξιόπιστους εκδότες, απενεργοποιώντας τις αυτόματες ενημερώσεις όπου είναι δυνατόν και διατηρώντας ένα απόθεμα εγκατεστημένων επεκτάσεων, καθώς και παρακολουθώντας για ανώμαλες εξερχόμενες συνδέσεις από σταθμούς εργασίας, δραστηριότητα συλλογής διαπιστευτηρίων για διακριτικά επιπέδου προγραμματιστή (npm, GitHub, VS Code) και δημιουργία διακομιστή μεσολάβησης ή VNC.

Δείτε επίσης: Χάκερ καταχρώνται τις επεκτάσεις του VS Code για ανάπτυξη Ransomware

Πώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών
Πώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών

Επιπλέον, οι ομάδες ασφάλειας θα πρέπει να εφαρμόζουν την «ίδια αυστηρότητα» που χρησιμοποιούν για βιβλιοθήκες τρίτων στους δικούς τους εργαλειοθήκες προγραμματιστών. «Όταν οι κακόβουλοι παράγοντες αντιμετωπίζουν το IDE [ενσωματωμένο περιβάλλον ανάπτυξης] σας ως εκτόξευση, η έκθεση της αλυσίδας εφοδιασμού σας επεκτείνεται δραστικά».

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS