GlassWorm-malwaren har dukket opp igjen i en ny kampanje som retter seg mot utviklere gjennom ondsinnede Visual Studio Code-utvidelser. Sikkerhetsforskere oppdaget flere infiserte pakker på store utvidelsesmarkedsplasser, noe som viser et vedvarende trusselbilde innen forsyningskjeden. Den nye bølgen viser at angripere fortsatt finjusterer metodene sine for å infiltrere utviklingsmiljøer og stjele verdifulle autentiseringsopplysninger.
Hvordan GlassWorm infiltrerer utviklerverktøy
GlassWorm skjuler seg i utvidelser som lastes opp til betrodde markedsplasser. Angriperne bruker usynlige Unicode-tegn som skjuler skadelig kode under vanlige kontroller. Disse skjulte tegnene gjør nyttelasten vanskelig å oppdage, selv for erfarne utviklere. Når en infisert utvidelse installeres, aktiveres malwaren og samler inn data fra integrerte utviklingsverktøy.
Malwaren fokuserer på konto- og plattformlegitimasjon som brukes til kodelagre og pakkeutgivelser. Stjålne legitimasjoner gir angripere tilgang til GitHub, npm, OpenVSX og lignende tjenester. Der kan de publisere skadelige oppdateringer, kompromittere prosjekter og forsterke angrep gjennom manipulasjon av forsyningskjeden.
Detaljer om den nye kampanjen
Forskere identifiserte dusinvis av nye utvidelser som inngår i den aktuelle GlassWorm-bølgen. Mange fremstod som legitime og oppnådde høye nedlastingstall før de ble avslørt. Enkelte pakker ble installert tusenvis av ganger, noe som kraftig økte spredningen.
Angriperne har også utvidet infrastrukturen sin. De flyttet kommandokontrollen til blokkjedebasert aktivitet som gjør det mulig å holde kampanjen i drift selv om servere tas ned av tilbydere. Denne tilnærmingen gjør det betydelig vanskeligere å stanse operasjonen og gir kampanjen større robusthet.
Bølgen viser hvordan angripere utnytter både utvikleres tillit til utvidelsesmarkedsplasser og mangelen på grundig verifisering av nye opplastinger. Når utviklere installerer en kompromittert pakke, får malwaren tilgang til miljøet og samler inn sensitiv informasjon.
Hva GlassWorm stjeler
GlassWorm samler inn et bredt spekter av data:
- GitHub-, npm- og OpenVSX-legitimasjon
- Autentiseringstokener brukt til pakkeutgivelser
- Data fra kryptolommebok-utvidelser
- Konfigurasjonsfiler og lokale utviklingshemmeligheter
- Systeminformasjon som hjelper angripere å etablere fjernkontroll
Malwaren installerer også ekstra komponenter som muliggjør fjernaksess. Den kan legge til en skjult VNC-klient og fungere som proxy for angripernes trafikk. Disse funksjonene skaper et vedvarende fotfeste som består selv om den opprinnelige utvidelsen fjernes.
Risikoer for organisasjoner
Kompromitterte utviklerkontoer kan føre til alvorlige forsyningskjedehendelser. Angripere kan publisere skadelige oppdateringer, endre kildekode eller trenge dypere inn i en organisasjons infrastruktur. Siden utviklerverktøy ofte omgår tradisjonelle sikkerhetskontroller, kan GlassWorm-infeksjoner forbli uoppdaget i lang tid.
Kampanjen understreker hvor utfordrende det er blitt å sikre utviklingsmiljøer. Angripere vet at legitimasjon lagret lokalt gir direkte tilgang til produksjonssystemer, lagerrettigheter og CI-pipeliner.
Hvordan forsvarere bør reagere
For å redusere risiko bør organisasjoner innføre strenge retningslinjer for utvidelser. Team bør gjennomgå alle installerte utvidelser, fjerne ubetrodde pakker og etablere godkjenningsprosesser for eksterne verktøy. Rotasjon av tokener, aktivering av MFA og regelmessig gjennomgang av lageraktivitet kan begrense skadeomfanget ved et innbrudd.
Sikkerhetsteam bør undersøke uvanlig nettverkstrafikk, uventede innlogginger på markedsplasser eller uforklarlig token-bruk. Sandkassebaserte utviklingsmiljøer gir ekstra beskyttelse ved å isolere utvidelsers atferd.
Konklusjon
GlassWorm-malwaren fortsetter å utvikle seg gjennom nye ondsinnede VS Code-utvidelser. Angripere utnytter betrodde markedsplasser, skjuler skadelig kode med usynlige tegn og stjeler autentiseringsopplysninger med høy verdi. Den nye kampanjen viser at utviklingsmiljøer forblir førsteklasses mål for angrep mot forsyningskjeden. Strenge utvidelsesregler, bedre håndtering av legitimasjon og kontinuerlig overvåking er avgjørende for å redusere eksponering og beskytte kritiske systemer.


0 responses to “GlassWorm-malware sprer seg gjennom ny bølge av ondsinnede VS Code-utvidelser”