ΑρχικήSecurityOpen VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας επίθεσης στην εφοδιαστική αλυσίδα που στοχεύει το Open VSX Registry. Άγνωστοι απειλητικοί παράγοντες παραβίασαν τους πόρους ενός νόμιμου προγραμματιστή για να προωθήσουν κακόβουλες ενημερώσεις στους χρήστες. Στις 30 Ιανουαρίου 2026, τέσσερις επεκτάσεις Open VSX, που δημοσιεύθηκαν από τον author oorzc, μολύνθηκαν και περιείχαν το GlassWorm malware loader.

Open VSX GlassWorm

Αυτές οι επεκτάσεις είχαν προηγουμένως παρουσιαστεί ως νόμιμα εργαλεία προγραμματιστών και είχαν συγκεντρώσει συνολικά πάνω από 22.000 λήψεις Open VSX (πριν την εισαγωγή του κακόβουλου κώδικα). Η επίθεση περιλάμβανε την παραβίαση των publishing credentials του προγραμματιστή, με την ομάδα ασφαλείας του Open VSX να αξιολογεί το περιστατικό ως εμπλοκή ενός leaked token ή άλλης μη εξουσιοδοτημένης πρόσβασης.

Δείτε επίσης: Επεκτάσεις Chrome καταχρώνται συνδέσμους και κλέβουν πρόσβαση στο ChatGPT

Οι κακόβουλες εκδόσεις έχουν πλέον αφαιρεθεί από το Open VSX:

  • FTP/SFTP/SSH Sync Tool (oorzc.ssh-tools — version 0.5.1)
  • I18n Tools (oorzc.i18n-tools-plus — version 1.6.8)
  • vscode mindmap (oorzc.mind-map — version 1.0.61)
  • scss to css (oorzc.scss-to-css-compile — version 1.3.4)
Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

Open VSX Registry: Οι κακόβουλες εκδόσεις διένειμαν το GlassWorm malware

Οι μολυσμένες εκδόσεις είχαν σχεδιαστεί για να παραδίδουν ένα loader malware, που σχετίζεται με τη γνωστή εκστρατεία GlassWorm. Ο loader χρησιμοποιούσε μια τεχνική που ονομάζεται EtherHiding για να ανακτήσει τα command-and-control (C2) endpoints και τελικά εκτελούσε κώδικα που είχε σχεδιαστεί για να κλέβει διαπιστευτήρια Apple macOS και δεδομένα πορτοφολιού κρυπτονομισμάτων.

Το κακόβουλο λογισμικό ενεργοποιούνταν μόνο αφού είχε γίνει profiling του παραβιασμένου μηχανήματος, ώστε να διασφαλιστεί ότι δεν αντιστοιχούσε σε ρωσική τοποθεσία, ένα μοτίβο που παρατηρείται συχνά σε κακόβουλα προγράμματα από ρωσόφωνους απειλητικούς παράγοντες (για να αποφύγουν τη δίωξη στο εσωτερικό).

Δείτε επίσης: Hackers παραβίασαν 200+ sites μέσω ευπάθειας Magento

Οι τύποι πληροφοριών που συλλέγονταν από το κακόβουλο λογισμικό είναι:

  • Δεδομένα από προγράμματα περιήγησης Mozilla Firefox και Chromium (συνδέσεις, cookies, ιστορικό διαδικτύου και επεκτάσεις πορτοφολιού όπως το MetaMask),
  • Αρχεία πορτοφολιού κρυπτονομισμάτων (Electrum, Exodus, Atomic, Ledger Live, Trezor Suite, Binance και TonKeeper),
  • Βάση δεδομένων iCloud Keychain,
  • Δεδομένα από τις Σημειώσεις της Apple,
  • Έγγραφα χρήστη από τους φακέλους Desktop, Documents και Downloads,
  • Αρχεία ρυθμίσεων VPN FortiClient, Διαπιστευτήρια προγραμματιστών (π.χ., ~/.aws και ~/.ssh)
Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

Σοβαρός κίνδυνος για εταιρικά περιβάλλοντα

Η στόχευση πληροφοριών προγραμματιστών ενέχει σοβαρούς κινδύνους καθώς εκθέτει εταιρικά περιβάλλοντα σε πιθανή παραβίαση λογαριασμών cloud και επιθέσεις lateral movement. Το payload περιλαμβάνει ρουτίνες για τον εντοπισμό και την εξαγωγή υλικού αυθεντικοποίησης που χρησιμοποιείται σε κοινά workflows (συμπεριλαμβανομένης της επιθεώρησης της διαμόρφωσης npm για _authToken και της αναφοράς GitHub authentication artifacts, που μπορούν να παρέχουν πρόσβαση σε ιδιωτικά αποθετήρια και μυστικά CI.

Δείτε επίσης: Κατάχρηση Hugging Face για διανομή Android malware

Ένα σημαντικό στοιχείο της επίθεσης είναι ότι αποκλίνει από παλαιότερους δείκτες GlassWorm χρησιμοποιώντας έναν παραβιασμένο λογαριασμό που ανήκει σε νόμιμο προγραμματιστή για τη διανομή του κακόβουλου λογισμικού. Σε προηγούμενες περιπτώσεις, οι απειλητικοί παράγοντες πίσω από την εκστρατεία είχαν αξιοποιήσει την τεχνική typosquatting και το brandjacking για να ανεβάσουν ψευδείς επεκτάσεις.

Η κακόβουλη δραστηριότητα ενσωματώνεται σε κανονικά developer workflows, κρύβει την εκτέλεση πίσω από encrypted, runtime-decrypted loaders και χρησιμοποιεί Solana memos ως dynamic dead drop για να περιστρέφει το staging infrastructure χωρίς να αναδημοσιεύει επεκτάσεις. Αυτές οι σχεδιαστικές επιλογές μειώνουν την αξία των στατικών δεικτών και μετατοπίζουν το πλεονέκτημα των αμυντικών προς την ανίχνευση συμπεριφοράς και την ταχεία αντίδραση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS