ΑρχικήSecurityGlassworm malware: Νέα κακόβουλα πάκετα VS Code

Glassworm malware: Νέα κακόβουλα πάκετα VS Code

Η καμπάνια Glassworm, που πρωτοεντοπίστηκε τον Οκτώβριο στις αγορές OpenVSX και Microsoft Visual Studio Marketplace, επιστρέφει για τρίτη φορά με ακόμη πιο εκτεταμένη δραστηριότητα. Στο πρόσφατο κύμα της, εντοπίστηκαν 24 νέα κακόβουλα πακέτα, ανεβάζοντας σημαντικά το εύρος της απειλής για τους προγραμματιστές που βασίζονται στα εν λόγω repos για τη διαχείριση επεκτάσεων του VS Code.

Glassworm malware VS Code

Τι είναι τα OpenVSX και Microsoft Visual Studio Marketplace

Τα συγκεκριμένα marketplaces αποτελούν κεντρικά αποθετήρια για επεκτάσεις συμβατές με το VS Code. Χρησιμοποιούνται από εκατομμύρια developers που αναζητούν πακέτα υποστήριξης γλωσσών, frameworks, εργαλεία debugging, themes και πρόσθετα παραγωγικότητας.

  • Visual Studio Marketplace: το επίσημο οικοσύστημα της Microsoft.
  • OpenVSX: ανεξάρτητη, vendor-neutral πλατφόρμα, ιδανική για project εκτός του Microsoft περιβάλλοντος.

Η παράλληλη στοχοποίηση και των δύο marketplaces καθιστά το Glassworm μια εξαιρετικά επικίνδυνη και ασυνήθιστη καμπάνια, αφού εκμεταλλεύεται εξίσου τόσο proprietary όσο και open-source οικοσυστήματα.

Δείτε επίσης: Η APT36 χρησιμοποίησε το Python ELF malware κατά της ινδικής κυβέρνησης

Πώς λειτουργεί το Glassworm

Το κακόβουλο λογισμικό εντοπίστηκε αρχικά από την Koi Security και ξεχωρίζει για την έξυπνη χρήση αόρατων Unicode χαρακτήρων, οι οποίοι κρύβουν εκτελέσιμο κακόβουλο κώδικα μέσα σε φαινομενικά αθώα πακέτα. Μόλις οι επεκτάσεις εγκατασταθούν, το Glassworm επιχειρεί να κλέψει:

  • GitHub, npm, and OpenVSX accounts
  • δεδομένα από crypto wallets που διαχειρίζονται οι προγραμματιστές μέσω 49 διαφορετικών επεκτάσεων

Η απειλή όμως δεν σταματά εκεί. Το Glassworm εγκαθιστά SOCKS proxy, προκειμένου να διοχετεύει κακόβουλη κίνηση μέσω του υπολογιστή του θύματος, και προσθέτει έναν HVNC client, που επιτρέπει στους επιτιθέμενους να αποκτούν πλήρη απομακρυσμένη πρόσβαση χωρίς να αφήνουν εμφανή ίχνη.

Παρότι οι αρχικές μολύνσεις “καθαρίστηκαν”, οι δράστες επανήλθαν γρήγορα με νέους λογαριασμούς εκδοτών και φρέσκες επεκτάσεις, καθιστώντας σαφές ότι η προσπάθεια αντιμετώπισης είναι μια μάχη που βρίσκεται ακόμη σε εξέλιξη.

Το τρίτο κύμα της επίθεσης: Ακόμη πιο στοχευμένο

Την τελευταία επανεμφάνιση αποκάλυψε ο ερευνητής John Tuckner από τη Secure Annex, σημειώνοντας ότι τα πακέτα φέρουν ονομασίες που παραπέμπουν σε δημοφιλή developer εργαλεία: Flutter, Vim, Yaml, Tailwind, Svelte, React Native, Vue και πολλά ακόμη. Αυτό δείχνει ότι οι επιτιθέμενοι στοχεύουν σε όσο το δυνατόν ευρύτερη βάση προγραμματιστών.

Δείτε επίσης: Κίνδυνος κατάληψης τομέα από παλιά Python Bootstrap Scripts

Glassworm malware: Νέα κακόβουλα πάκετα VS Code

Συγκεκριμένα η Secure Annex διαπίστωσε ότι το τρίτο κύμα επιθέσεων χρησιμοποιεί τα παρακάτω πακέτα:

VS Marketplace

  1. iconkieftwo.icon-theme-materiall
  2. prisma-inc.prisma-studio-assistance
  3. prettier-vsc.vsce-prettier
  4. flutcode.flutter-extension
  5. csvmech.csvrainbow
  6. codevsce.codelddb-vscode
  7. saoudrizvsce.claude-devsce
  8. clangdcode.clangd-vsce
  9. cweijamysq.sync-settings-vscode
  10. bphpburnsus.iconesvscode
  11. klustfix.kluster-code-verify
  12. vims-vsce.vscode-vim
  13. yamlcode.yaml-vscode-extension
  14. solblanco.svetle-vsce
  15. vsceue.volar-vscode
  16. redmat.vscode-quarkus-pro
  17. msjsdreact.react-native-vsce

Open VSX

  1. bphpburn.icons-vscode
  2. tailwind-nuxt.tailwindcss-for-react
  3. flutcode.flutter-extension
  4. yamlcode.yaml-vscode-extension
  5. saoudrizvsce.claude-dev
  6. saoudrizvsce.claude-devsce
  7. vitalik.solidity

Η Secure Annex αναφέρει ότι το τρίτο κύμα βασίζεται σε μια τεχνική «διπλής φάσης»:

  1. Τα πακέτα δημοσιεύονται αρχικά ως αβλαβείς επεκτάσεις για να εγκριθούν.
  2. Ακολουθεί ενημέρωση που εισάγει τον κακόβουλο κώδικα.

Παράλληλα, οι επιτιθέμενοι αυξάνουν τεχνητά τον αριθμό λήψεων ώστε οι επεκτάσεις να εμφανίζονται ως νόμιμες, αξιοποιώντας τους αλγορίθμους κατάταξης των marketplaces για να βρεθούν ψηλά στα αποτελέσματα αναζήτησης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Νέες τεχνικές και εξελιγμένα implants

Ένα από τα πιο ανησυχητικά στοιχεία του τρίτου κύματος είναι η μετάβαση του Glassworm σε Rust-based implants, τα οποία προσφέρουν μεγαλύτερη δυσκολία ανάλυσης και ισχυρότερη απόκρυψη. Το κόλπο με τους Unicode χαρακτήρες εξακολουθεί να χρησιμοποιείται, όμως πλέον αποτελεί μόνο ένα μέρος ενός πιο περίπλοκου οικοσυστήματος κακόβουλων modules.

Δείτε επίσης: Παράδοση κακόβουλου περιεχομένου μέσω Apple Podcasts;

Glassworm malware: Νέα κακόβουλα πάκετα VS Code

Πώς αντιδρούν οι πλατφόρμες

Η Microsoft ανέφερε ότι βελτιώνει διαρκώς τα συστήματα σάρωσης του marketplace και ενθαρρύνει τους χρήστες να κάνουν χρήση της επιλογής “Report Abuse” σε κάθε σελίδα επέκτασης για να εντοπίζονται πιο γρήγορα ύποπτα πακέτα. Το OpenVSX έχει επίσης προχωρήσει σε ανανέωση tokens και επιπλέον ελέγχους, αν και η επιμονή του Glassworm δείχνει ότι οι δράστες εξακολουθούν να βρίσκουν νέους τρόπους παράκαμψης.

Τι πρέπει να κάνουν οι developers

Οι ειδικοί συστήνουν:

  • προσεκτικό έλεγχο των εκδοτών κάθε επέκτασης
  • χρήση εργαλείων integrity checking στα περιβάλλοντα ανάπτυξης
  • αποφυγή εγκατάστασης πακέτων με ξαφνικά «εκτοξευμένες» λήψεις
  • συνεχή παρακολούθηση των tokens και των developer accounts

Η υπόθεση Glassworm αποτελεί μια ηχηρή υπενθύμιση ότι ακόμη και τα πιο καθημερινά εργαλεία ανάπτυξης μπορούν να μετατραπούν σε αόρατους φορείς επίθεσης.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS