Ένα τέταρτο κύμα της καμπάνιας GlassWorm στοχεύει προγραμματιστές macOS μέσω κακόβουλων επεκτάσεων για VSCode/OpenVSX, οι οποίες διανέμουν τροποποιημένες (trojanized) εκδόσεις εφαρμογών crypto wallets.
Δείτε επίσης: Glassworm malware: Νέα κακόβουλα πάκετα VS Code

Οι επεκτάσεις στα αποθετήρια OpenVSX και Microsoft Visual Studio Marketplace επεκτείνουν τις δυνατότητες ενός επεξεργαστή συμβατού με το VS Code, προσθέτοντας εργαλεία ανάπτυξης, υποστήριξη γλωσσών ή θέματα που βελτιώνουν την παραγωγικότητα.
Το Microsoft Visual Studio Marketplace αποτελεί το επίσημο κατάστημα επεκτάσεων για το Visual Studio Code, ενώ το OpenVSX λειτουργεί ως μια ανοιχτή και ουδέτερη ως προς τον προμηθευτή εναλλακτική λύση, που χρησιμοποιείται κυρίως από επεξεργαστές οι οποίοι δεν υποστηρίζουν ή δεν επιλέγουν να βασιστούν στο ιδιόκτητο marketplace της Microsoft.
Το κακόβουλο λογισμικό GlassWorm εμφανίστηκε για πρώτη φορά στα marketplaces τον Οκτώβριο, κρυμμένο μέσα σε κακόβουλες επεκτάσεις που χρησιμοποιούσαν «αόρατους» χαρακτήρες Unicode.
Μετά την εγκατάστασή του, το malware επιχειρούσε να υποκλέψει διαπιστευτήρια λογαριασμών GitHub, npm και OpenVSX, καθώς και δεδομένα από πορτοφόλια κρυπτονομισμάτων μέσω πολλαπλών επεκτάσεων. Επιπλέον, παρείχε δυνατότητα απομακρυσμένης πρόσβασης μέσω VNC και μπορούσε να δρομολογεί την κίνηση δικτύου μέσω του συστήματος του θύματος χρησιμοποιώντας SOCKS proxy.
Παρά τη δημόσια αποκάλυψη και την ενίσχυση των μέτρων ασφαλείας, το GlassWorm επανεμφανίστηκε στις αρχές Νοεμβρίου στο OpenVSX και στη συνέχεια ξανά στις αρχές Δεκεμβρίου στο VS Code.
Ερευνητές της Koi Security εντόπισαν μια νέα καμπάνια του GlassWorm που στοχεύει αποκλειστικά συστήματα macOS, σε αντίθεση με τις προηγούμενες εκδόσεις που επικεντρώνονταν μόνο στα Windows.
Δείτε ακόμα: Πώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών

Σε αντίθεση με τους «αόρατους» χαρακτήρες Unicode που χρησιμοποιήθηκαν στα δύο πρώτα κύματα ή τα μεταγλωττισμένα Rust binaries του τρίτου, οι πιο πρόσφατες επιθέσεις του GlassWorm αξιοποιούν ένα payload κρυπτογραφημένο με AES-256-CBC, ενσωματωμένο σε μεταγλωττισμένο JavaScript μέσα σε επεκτάσεις του OpenVSX, όπως οι:
- studio-velte-distributor.pro-svelte-extension
- cudra-production.vsce-prettier-pro
- Puccin-development.full-access-catppuccin-pro-extension
Ο κακόβουλος κώδικας ενεργοποιείται μετά από καθυστέρηση 15 λεπτών, πιθανότατα για να αποφύγει την ανάλυση σε sandbox περιβάλλοντα.
Αντί για PowerShell, πλέον χρησιμοποιείται AppleScript, ενώ για τη διατήρηση μόνιμης παρουσίας στο σύστημα αξιοποιούνται LaunchAgents αντί για τροποποιήσεις στο Registry. Ο μηχανισμός command-and-control (C2) που βασίζεται στο blockchain Solana παραμένει ίδιος, με τους ερευνητές να επισημαίνουν και επικαλύψεις στην υποδομή.
Πέρα από την επίθεση σε περισσότερες από 50 επεκτάσεις crypto wallets για browsers, καθώς και την κλοπή διαπιστευτηρίων προγραμματιστών (GitHub, NPM) και δεδομένων περιήγησης, το GlassWorm επιχειρεί πλέον και την υποκλοπή κωδικών από το Keychain του macOS.
Δείτε επίσης: ShadyPanda: 4.3 εκατ. χρήστες Chrome και Edge παραβιάστηκαν

Επιπλέον, έχει προστεθεί νέα λειτουργία που ελέγχει αν στο σύστημα υπάρχουν εφαρμογές hardware crypto wallets, όπως Ledger Live και Trezor Suite, και τις αντικαθιστά με μολυσμένες εκδόσεις. Οι προγραμματιστές που έχουν εγκαταστήσει οποιαδήποτε από τις τρεις επεκτάσεις συνιστάται να τις αφαιρέσουν άμεσα, να αλλάξουν τους κωδικούς του GitHub, να ανακαλέσουν τα NPM tokens και να ελέγξουν το σύστημά τους για ενδείξεις μόλυνσης ή να προχωρήσουν σε επανεγκατάσταση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
