glassworm-malware er tilbake i omløp etter at sikkerhetsforskere oppdaget tre nye ondsinnede VSCode-utvidelser på OpenVSX-markedsplassen. Disse opplastingene gjenopplivet de samme trusselaktørene som tidligere distribuerte skadelige utvidelser før de ble tatt ned. Den nye kampanjen bruker oppdaterte teknikker, sterkere persistens og mer skjulte eksfiltreringsmetoder, noe som øker bekymringen for sikkerheten i åpne utviklingsøkosystemer.
Angripere vender tilbake med tre nye utvidelser
Forskere fant de ondsinnede utvidelsene under navnene “aspnet helper”, “csharp theme” og “black formatter.” Alle tre ble lastet opp av kontoen “devgossy.” Utvidelsene virket legitime ved første øyekast, men de inneholdt skjulte skript som kjørte umiddelbart etter installasjon.
Hver utvidelse forsøkte å stjele data fra utviklerens maskin, inkludert miljøinformasjon, arbeidsområdedata, konfigurasjonsfiler og autentiseringsmateriale. Noen versjoner kontaktet eksterne servere for ytterligere kommandoer. Denne oppførselen samsvarer med tidligere GlassWorm-aktivitet som du rapporterte under den forrige oppdagelsessyklusen.
Hvordan utvidelsene fungerte
De ondsinnede utvidelsene ble levert med obfuskert JavaScript. Når de ble installert, startet de bakgrunnsprosesser som lastet ned sekundære payloads. Disse payloads forsøkte å kartlegge kataloger, lese sensitive filer og samle metadata om aktive prosjekter.
Utvidelsene etablerte også persistens ved å plassere skript i brukerens VSCode-miljø. Denne taktikken gjorde at malwaren kunne starte på nytt selv etter forsøk på fjerning. Angriperne utnyttet betrodde utvidelsesmekanismer som aktiveringshooks og post-install-utløsere, noe som fikk aktiviteten til å blande seg inn i normale arbeidsflyter.
Hvorfor trusselen vedvarer
Åpne markedsplasser for utvidelser forblir et hovedmål for angripere. Utviklere installerer verktøy raskt, ofte uten å inspisere koden. Trusselaktører utnytter dette ved å publisere utvidelser som fremstår nyttige, oppdaterte eller rettet mot populære teknologier.
glassworm-malware bruker denne fordelen effektivt. Den tidligere kampanjen viste hvor enkelt angripere kan legge ut skadelige pakker i samfunnsdrevne arkiver. Denne nye bølgen viser at fjerning av utvidelser ikke stopper trusselen når angripere fortsetter å opprette nye kontoer og publisere oppdaterte utgaver.
Konsekvenser for utviklerøkosystemet
Disse ondsinnede utvidelsene utgjør alvorlige risikoer for både individuelle utviklere og store organisasjoner. Angripere kan samle prosjekthemmeligheter, tokens, avhengighetsinformasjon og interne arkitekturfiler. Disse dataene kan brukes til videre angrep, leverandørkjede-kompromittering og målrettet phishing mot utviklingsmiljøer.
Trusselen rammer hardest i team som er avhengige av automatiserte byggpipelines. Kompromitterte konfigurasjonsfiler eller eksponerte miljøvariabler kan åpne døren for dypere infiltrering i tilknyttede tjenester.
Markedsplassens respons
OpenVSX fjernet de tre utvidelsene kort tid etter rapporten. De oppfordret utviklere til å gjennomgå installerte utvidelser og se gjennom logger for mistenkelig aktivitet. Team som kan ha brukt utvidelsene bør rotere autentiseringsnøkler, inspisere nylige prosjektendringer og kontrollere at ingen uautoriserte skript ligger igjen i VSCode-profilen.
Konklusjon
glassworm-malware har dukket opp igjen med nye VSCode-utvidelser som etterligner legitime verktøy samtidig som de stjeler sensitiv data og etablerer persistens i utviklermiljøer. Dette angrepet fremhever vedvarende sårbarheter i utvidelsesmarkedsplasser og viser hvor lett ondsinnede aktører utnytter tilliten i åpne programvareøkosystemer. Utviklere og organisasjoner må innføre strengere utvidelsesgranskning, håndheve avhengighetspolitikker og opprettholde kontinuerlig overvåking for å beskytte seg mot fremtidige angrep.


0 responses to “Glassworm-malware vender tilbake gjennom nye ondsinnede VSCode-utvidelser”