Die GlassWorm-Malware ist in einer neuen Kampagne wieder aufgetaucht, die Entwickler über bösartige Visual-Studio-Code-Erweiterungen ins Visier nimmt. Sicherheitsforscher entdeckten mehrere infizierte Pakete auf großen Marktplätzen für Erweiterungen, was auf eine anhaltende Bedrohung der Software-Lieferkette hinweist. Die jüngste Angriffswelle zeigt, dass Täter ihre Methoden weiter verfeinern, um Entwicklungsumgebungen zu infiltrieren und wertvolle Zugangsdaten zu stehlen.

Wie GlassWorm Entwicklerwerkzeuge infiltriert

GlassWorm verbirgt sich in Erweiterungen, die auf vertrauenswürdigen Marktplätzen hochgeladen werden. Angreifer nutzen unsichtbare Unicode-Zeichen, die schädlichen Code vor üblichen Prüfmechanismen verbergen. Diese Zeichen machen die Schadnutzlast schwer erkennbar – selbst für erfahrene Entwickler. Sobald eine infizierte Erweiterung installiert wird, aktiviert sich die Malware und sammelt Daten aus integrierten Entwicklungswerkzeugen.

Die Malware konzentriert sich auf Anmeldedaten für Repositories und Paketveröffentlichungen. Gestohlene Zugangsdaten ermöglichen Angreifern Zugriff auf GitHub, npm, OpenVSX und andere Dienste. Anschließend können sie schädliche Updates veröffentlichen, Projekte kompromittieren und Angriffe über Manipulation der Lieferkette ausweiten.

Details zur neuen Kampagne

Forscher identifizierten dutzende neuer Erweiterungen, die mit der aktuellen GlassWorm-Welle in Verbindung stehen. Viele wirkten legitim und erreichten hohe Downloadzahlen, bevor sie entdeckt wurden. Einige Pakete wurden tausendfach installiert, was die Reichweite der Malware deutlich erhöhte.

Angreifer haben zudem ihre Infrastruktur erweitert. Sie verlagerten Teile ihrer Command-and-Control-Kommunikation auf Blockchain-Aktivität, die ihnen hilft, funktionsfähig zu bleiben, selbst wenn Hosting-Provider ihre Server entfernen. Dieser Ansatz erschwert Abschaltungen und erhöht die Widerstandsfähigkeit der Kampagne.

Die Angriffswelle zeigt, wie Täter sowohl das Vertrauen von Entwicklern in Erweiterungsmarktplätze als auch die fehlende strenge Überprüfung neuer Uploads ausnutzen. Sobald Entwickler ein kompromittiertes Paket installieren, erhält die Malware Zugang zur Umgebung und sammelt sensible Informationen.

Was GlassWorm stiehlt

GlassWorm sammelt eine Vielzahl von Daten:

  • GitHub-, npm- und OpenVSX-Anmeldedaten
  • Authentifizierungstokens für Paketveröffentlichungen
  • Daten aus Krypto-Wallet-Erweiterungen
  • Konfigurationsdateien und lokale Entwicklungsgeheimnisse
  • Systeminformationen, die Angreifern helfen, Fernzugriff einzurichten

Die Malware installiert außerdem zusätzliche Komponenten, die Remotezugriff ermöglichen. Sie kann einen versteckten VNC-Client bereitstellen und als Proxy für Angreiferverkehr dienen. Diese Funktionen schaffen ein dauerhaftes Standbein, das auch bestehen bleibt, wenn die ursprüngliche Erweiterung entfernt wird.

Risiken für Organisationen

Kompromittierte Entwicklerkonten können schwerwiegende Vorfälle in der Lieferkette auslösen. Angreifer können bösartige Updates veröffentlichen, Quellcode ändern oder tiefer in die Infrastruktur einer Organisation eindringen. Da Entwicklerwerkzeuge oft traditionelle Sicherheitsmechanismen umgehen, können GlassWorm-Infektionen lange unentdeckt bleiben.

Die Kampagne zeigt, wie schwierig es geworden ist, Entwicklungsumgebungen abzusichern. Angreifer wissen, dass lokal gespeicherte Zugangsdaten direkten Zugriff auf Produktionssysteme, Repository-Rechte und CI-Pipelines ermöglichen.

Wie Verteidiger reagieren sollten

Um das Risiko zu verringern, sollten Organisationen strenge Richtlinien für Erweiterungen einführen. Teams sollten alle installierten Erweiterungen prüfen, unzuverlässige Pakete entfernen und Genehmigungsprozesse für externe Tools einführen. Die Rotation von Tokens, die Aktivierung von MFA und regelmäßige Überwachung von Repository-Aktivität können die Auswirkungen eines kompromittierten Kontos begrenzen.

Sicherheitsteams sollten ungewöhnlichen Netzwerkverkehr, unerwartete Logins auf Marktplätzen oder unerklärliche Token-Aktivitäten untersuchen. Sandbox-basierte Entwicklungsumgebungen bieten zusätzlichen Schutz, indem sie das Verhalten von Erweiterungen isolieren.

Fazit

Die GlassWorm-Malware entwickelt sich weiter und verbreitet sich erneut über bösartige VS-Code-Erweiterungen. Angreifer nutzen vertrauenswürdige Marktplätze aus, verbergen schädlichen Code hinter unsichtbaren Zeichen und stehlen Anmeldedaten mit hohem Wert. Die neue Kampagne zeigt, dass Entwicklungsumgebungen weiterhin ein bevorzugtes Ziel für Angriffe auf die Lieferkette sind. Strenge Erweiterungsrichtlinien, gute Zugangsdatenhygiene und kontinuierliche Überwachung sind entscheidend, um Risiken zu reduzieren und kritische Systeme zu schützen.


0 Kommentare zu „GlassWorm-Malware verbreitet sich über neue Welle bösartiger VS-Code-Erweiterungen“