GlassWorm-malwaren er dukket op igen i en ny kampagne, der målretter udviklere gennem ondsindede Visual Studio Code-udvidelser. Sikkerhedsforskere opdagede flere inficerede pakker på store markedspladser for udvidelser, hvilket viser en vedvarende trussel mod softwareforsyningskæden. Den seneste bølge demonstrerer, at angribere fortsat finjusterer deres metoder for at infiltrere udviklingsmiljøer og stjæle værdifulde legitimationsoplysninger.
Hvordan GlassWorm infiltrerer udviklingsværktøjer
GlassWorm skjuler sig i udvidelser, der uploades til betroede markedspladser. Angriberne udnytter usynlige Unicode-tegn, som skjuler skadelig kode under almindelige kontroller. Disse skjulte tegn gør nyttelasten svær at opdage, selv for erfarne udviklere. Når en inficeret udvidelse installeres, aktiveres malwaren og begynder at indsamle data fra integrerede udviklingsværktøjer.
Malwaren fokuserer især på legitimationsoplysninger, der bruges til kodelagre og pakkeudgivelser. Stjålne adgangsoplysninger giver angribere adgang til GitHub, npm, OpenVSX og andre tjenester. De kan derefter udgive skadelige opdateringer, kompromittere projekter og eskalere angreb gennem manipulation af forsyningskæden.
Detaljer om den nye kampagne
Forskere identificerede snesevis af nye udvidelser knyttet til den aktuelle GlassWorm-bølge. Mange fremstod som legitime og opnåede store downloadtal, før de blev afsløret. Nogle pakker nåede tusindvis af installationer, hvilket forøgede malwarens rækkevidde betydeligt.
Angriberne udvidede også deres infrastruktur. De flyttede en del af deres kommandostyring til aktivitet på blockchain-netværk, hvilket gør det muligt at opretholde driften, selv når servere fjernes af hostingudbydere. Denne metode gør nedlukning langt vanskeligere og øger kampagnens robusthed.
Bølgen viser, hvordan angribere udnytter udvikleres tillid til markedspladser for udvidelser og den manglende grundig verificering af nye uploads. Når udviklere installerer et kompromitteret pakket, får malwaren adgang til deres miljø og indsamler følsomme oplysninger.
Hvad GlassWorm stjæler
GlassWorm indsamler et bredt spektrum af data:
- GitHub-, npm- og OpenVSX-legitimationsoplysninger
- Autentiseringstokener til pakkeudgivelser
- Data fra kryptovaluta-wallet-udvidelser
- Konfigurationsfiler og lokale udviklingshemmeligheder
- Systeminformation, som hjælper angribere med at etablere fjernkontrol
Malwaren installerer også ekstra komponenter, der muliggør fjernadgang. Den kan tilføje en skjult VNC-klient og fungere som proxy vært for angribernes trafik. Disse funktioner giver et vedvarende fodfæste, som kan overleve selv efter, at den oprindelige udvidelse fjernes.
Risici for organisationer
Kompromitterede udviklerkonti kan føre til alvorlige hændelser i forsyningskæden. Angribere kan udgive skadelige opdateringer, ændre kildekode eller bevæge sig dybere ind i organisationens infrastruktur. Fordi udviklingsværktøjer ofte omgår traditionelle sikkerhedskontroller, kan GlassWorm-infektioner forblive uopdaget i lange perioder.
Kampagnen understreger, hvor udfordrende det er blevet at sikre udviklingsmiljøer. Angribere ved, at legitimationsoplysninger på lokale maskiner kan give direkte adgang til produktionssystemer, lagerrettigheder og CI-pipelines.
Sådan bør forsvarere reagere
For at reducere risikoen bør organisationer indføre strenge politikker for udvidelser. Teams bør gennemgå alle installerede udvidelser, fjerne upålidelige pakker og etablere godkendelsesprocesser for eksterne værktøjer. Rotation af tokener, aktivering af MFA og regelmæssig gennemgang af aktivitet i kodelagre kan begrænse konsekvenserne ved et kompromis.
Sikkerhedsteams bør overvåge usædvanlig netværkstrafik, uventede loginforsøg på markedspladser eller uforklarlig token-aktivitet. Sandkasse-baserede udviklingsmiljø giver yderligere beskyttelse ved at isolere udvidelsers adfærd.
Konklusion
GlassWorm-malwaren fortsætter med at udvikle sig gennem nye ondsindede VS Code-udvidelser. Angribere udnytter betroede markedspladser, skjuler skadelig kode med usynlige tegn og stjæler legitimationsoplysninger med høj værdi. Den nye kampagne viser, at udviklingsmiljøer fortsat er et topmål for angreb på forsyningskæden. Stramme politikker for udvidelser, bedre håndtering af legitimationsoplysninger og konstant overvågning er afgørende for at reducere eksponering og beskytte kritiske systemer.


0 svar til “GlassWorm-malware spredes gennem ny bølge af ondsindede VS Code-udvidelser”