glassworm-malware er tilbage i omløb, efter at sikkerhedsforskere opdagede tre nye skadelige VSCode-udvidelser på OpenVSX-markedspladsen. Disse uploads genoplivede de samme trusselsaktører, som tidligere distribuerede skadelige udvidelser, før de blev fjernet. Den nye kampagne bruger opdaterede teknikker, stærkere persistens og mere skjulte eksfiltreringsmetoder, hvilket øger bekymringen for sikkerheden i åbne udviklingsøkosystemer.

Angribere vender tilbage med tre nye udvidelser

Forskere fandt de skadelige udvidelser under navnene “aspnet helper”, “csharp theme” og “black formatter.” Alle tre blev uploadet af kontoen “devgossy.” Udvidelserne virkede legitime ved første øjekast, men de indeholdt skjulte scripts, der kørte umiddelbart efter installation.

Hver udvidelse forsøgte at stjæle data fra udviklerens maskine, herunder miljøoplysninger, arbejdsområdedata, konfigurationsfiler og autentiseringsmateriale. Visse versioner kontaktede eksterne servere for yderligere kommandoer. Denne adfærd matcher tidligere GlassWorm-aktivitet, som du rapporterede om under den forrige opdagelsescylkus.

Hvordan udvidelserne fungerede

De skadelige udvidelser blev leveret med obfuskeret JavaScript. Når de blev installeret, startede de baggrundsprocesser, som downloadede sekundære payloads. Disse payloads forsøgte at kortlægge mapper, læse følsomme filer og indsamle metadata om aktive projekter.

Udvidelserne etablerede også persistens ved at placere scripts i brugerens VSCode-miljø. Denne taktik gjorde det muligt for malwaren at starte igen, selv efter forsøg på fjernelse. Angriberne udnyttede betroede udvidelseshooks såsom aktiveringskroge og post-install-udløsere, hvilket gjorde deres aktivitet svær at skelne fra normale udviklingsarbejdsgange.

Hvorfor truslen fortsætter

Åbne markedspladser for udvidelser er fortsat et primært mål for angribere. Udviklere installerer værktøjer hurtigt, ofte uden at gennemgå kildekoden. Trusselsaktører udnytter dette ved at udgive udvidelser, der fremstår nyttige, opdaterede eller rettet mod populære teknologier.

glassworm-malware udnytter denne fordel effektivt. Den tidligere kampagne viste, hvor nemt angribere kan uploade skadelige pakker til community-repositorier. Denne nye bølge viser, at fjernelser ikke er nok, når angribere fortsætter med at oprette nye konti og udgive opdaterede pakker.

Konsekvenser for udviklerøkosystemet

Disse skadelige udvidelser udgør alvorlige risici for både individuelle udviklere og store organisationer. Angribere kan indsamle projekthemmeligheder, tokens, afhængighedsdata og interne arkitekturfiler. Disse oplysninger kan bruges til opfølgende angreb, leverandørkædekompromitteringer og målrettet phishing mod udviklingsmiljøer.

Truslen rammer hårdest teams, der er afhængige af automatiserede build-pipelines. Kompromitterede konfigurationsfiler eller eksponerede miljøvariabler kan skabe muligheder for dybere infiltration på tværs af forbundne tjenester.

Markedspladsens respons

OpenVSX fjernede de tre udvidelser kort efter rapporten. De opfordrede udviklere til at gennemgå installerede udvidelser og kontrollere logfiler for mistænkelig aktivitet. Teams, der kan have brugt udvidelserne, bør rotere legitimationsoplysninger, gennemgå nylige projektændringer og sikre, at ingen uautoriserede scripts ligger tilbage i deres VSCode-profiler.

Konklusion

glassworm-malware er dukket op igen med nye VSCode-udvidelser, som efterligner legitime værktøjer, mens de stjæler følsomme data og etablerer persistens i udviklingsmiljøer. Dette angreb fremhæver vedvarende sårbarheder i udvidelsesmarkedspladser og viser, hvor let ondsindede aktører udnytter tilliden i åbne softwareøkosystemer. Udviklere og organisationer må indføre strengere udvidelsesgennemgange, håndhæve afhængighedspolitikker og opretholde kontinuerlig overvågning for at beskytte sig mod fremtidige angreb.


0 svar til “Glassworm-malware vender tilbage via nye skadelige VSCode-udvidelser”