ΑρχικήSecurityGlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos

GlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos

Η κακόβουλη εκστρατεία GlassWorm χρησιμοποιείται για την υποστήριξη μιας συνεχιζόμενης επίθεσης που αξιοποιεί κλεμμένα GitHub tokens για την εισαγωγή κακόβουλου λογισμικού σε εκατοντάδες αποθετήρια Python.

GlassWorm GitHub tokens

Η επίθεση στοχεύει Python projects — συμπεριλαμβανομένων εφαρμογών Django, ML research code, Streamlit dashboards και PyPI packages — προσθέτοντας συγκαλυμμένο κώδικα σε αρχεία όπως τα setup.py, main.py και app.py. Όποιος εκτελεί pip install από ένα παραβιασμένο αποθετήριο ή κλωνοποιεί και εκτελεί τον κώδικα θα ενεργοποιήσει το κακόβουλο λογισμικό“, είπε η StepSecurity.

Δείτε επίσης: Κατάχρηση των Microsoft Teams και Quick Assist για διανομή του A0Backdoor

Σύμφωνα με την εταιρεία ασφάλειας, τα πρώτα injections εντοπίστηκαν στις 8 Μαρτίου 2026. Οι επιτιθέμενοι αποκτούν πρόσβαση σε λογαριασμούς προγραμματιστών, αναδιατάσσουν τα τελευταία νόμιμα commits στο default branch των στοχευμένων αποθετηρίων με κακόβουλο κώδικα και στη συνέχεια αναγκάζουν την προώθηση των αλλαγών διατηρώντας το αρχικό μήνυμα του commit, τον author και το author date ανέπαφα.

GlassWorm: Νέα επίθεση τεσσάρων βημάτων

Αυτή η νέα παραλλαγή της εκστρατείας GlassWorm έχει κωδικοποιηθεί ως ForceMemo. Η επίθεση εκτυλίσσεται μέσω των ακόλουθων τεσσάρων βημάτων:

1. Παραβίαση συστημάτων προγραμματιστών με κακόβουλο λογισμικό GlassWorm μέσω κακόβουλων επεκτάσεων VS Code και Cursor. Το κακόβουλο λογισμικό περιέχει ένα ειδικό στοιχείο για την κλοπή μυστικών, όπως τα GitHub tokens.

2. Χρήση των κλεμμένων διαπιστευτηρίων για την αναγκαστική προώθηση κακόβουλων αλλαγών σε κάθε αποθετήριο που διαχειρίζεται ο παραβιασμένος λογαριασμός GitHub, αναδιατάσσοντας το συγκαλυμμένο κακόβουλο λογισμικό σε αρχεία Python με ονόματα “setup.py”, “main.py” ή “app.py”.

3. Το Base64-encoded payload, που προστίθεται στο τέλος του αρχείου Python, διαθέτει ελέγχους τύπου GlassWorm για να καθορίσει εάν το σύστημα έχει οριστεί στη ρωσική γλώσσα. Αν ναι, παραλείπει την εκτέλεση. Σε όλες τις άλλες περιπτώσεις, το κακόβουλο λογισμικό ερωτά το transaction memo field που συνδέεται με ένα πορτοφόλι Solana (που είχε προηγουμένως συνδεθεί με το GlassWorm για να εξαγάγει το payload URL).

4. Λήψη επιπρόσθετων payloads από τον διακομιστή, συμπεριλαμβανομένων κρυπτογραφημένων JavaScript σχεδιασμένων να κλέβουν κρυπτονομίσματα και δεδομένα.

Δείτε επίσης: ClickFix επιθέσεις διαδίδουν το MacSync infostealer

GlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos

Η πρώτη συναλλαγή στη διεύθυνση C2 χρονολογείται από τις 27 Νοεμβρίου 2025 — πάνω από τρεις μήνες πριν από τα πρώτα GitHub repo injections στις 8 Μαρτίου 2026. Η διεύθυνση έχει συνολικά 50 συναλλαγές, με τον επιτιθέμενο να ενημερώνει τακτικά το payload URL, μερικές φορές πολλές φορές την ημέρα“, λέει η StepSecurity.

Η αποκάλυψη έρχεται καθώς η Socket εντόπισε μια νέα εκδοχή του GlassWorm που διατηρεί την ίδια βασική τεχνική ενώ βελτιώνει το persistence και την αποφυγή ανίχνευσης χρησιμοποιώντας το extensionPack και το extensionDependencies για την παροχή του κακόβουλου payload.

Παράλληλα, η Aikido Security συνέδεσε τον δημιουργό του GlassWorm με μια μαζική εκστρατεία που παραβίασε περισσότερα από 151 αποθετήρια GitHub με κακόβουλο κώδικα κρυμμένο μέσα σε αόρατους χαρακτήρες Unicode. Το αποκωδικοποιημένο payload είναι διαμορφωμένο να ανακτά τις οδηγίες C2 από το ίδιο πορτοφόλι Solana, υποδεικνύοντας ότι ο απειλητικός φορέας έχει στοχεύσει αποθετήρια GitHub σε διαφορετικές επιθέσεις.

Δείτε επίσης: DRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

GlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos

Η χρήση διαφορετικών μεθόδων παράδοσης και μεθόδων συγκαλυμμένου κώδικα, αλλά της ίδιας υποδομής Solana, υποδηλώνει ότι το ForceMemo είναι ένας νέος φορέας παράδοσης που διατηρείται και λειτουργεί από τον απειλητικό φορέα GlassWorm, ο οποίος έχει επεκταθεί από την παραβίαση επεκτάσεων VS Code σε μια ευρύτερη εκστρατεία ανάληψης λογαριασμών GitHub.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS