glassworm-malware är tillbaka i omlopp efter att säkerhetsforskare upptäckte tre nya skadliga VSCode-tillägg på OpenVSX-marknadsplatsen. Dessa uppladdningar återupplivade samma hotaktörer som tidigare distribuerade skadliga tillägg innan de togs bort. Den nya kampanjen använder uppdaterade tekniker, starkare persistens och mer diskreta exfiltreringsmetoder, vilket väcker oro för säkerheten i öppna utvecklingsekosystem.

Angripare återvänder med tre nya tillägg

Forskare hittade de skadliga tilläggen under namnen ”aspnet helper”, ”csharp theme” och ”black formatter.” Alla tre laddades upp av kontot ”devgossy.” Tilläggen verkade legitima vid första anblicken, men de innehöll dolda skript som kördes direkt efter installation.

Varje tillägg försökte stjäla data från utvecklarens maskin, inklusive miljöinformation, arbetsyteuppgifter, konfigurationsfiler och autentiseringsmaterial. Vissa versioner kontaktade fjärrservrar för ytterligare kommandon. Dessa beteenden matchar tidigare GlassWorm-aktivitet som du rapporterade under den föregående upptäcktscykeln.

Hur tilläggen fungerade

De skadliga tilläggen levererades med fördunklad JavaScript-kod. När de installerades startade de bakgrundsprocesser som laddade ner sekundära payloads. Dessa payloads försökte kartlägga kataloger, läsa känsliga filer och samla metadata om aktiva projekt.

Tilläggen skapade också persistens genom att placera skript i användarens VSCode-miljö. Den taktiken gjorde att malwaren kunde starta om även efter borttagningsförsök. Angriparna utnyttjade betrodda tilläggshändelser som aktiveringskrokar och efter-installationsutlösare, vilket fick deras aktivitet att smälta in i normala utvecklingsarbetsflöden.

Varför hotet fortsätter

Öppna tilläggsmarknadsplatser förblir ett primärt mål för angripare. Utvecklare installerar verktyg snabbt, ofta utan att granska koden. Hotaktörer utnyttjar detta genom att släppa tillägg som verkar användbara, uppdaterade eller kopplade till populära teknologier.

glassworm-malware använder denna fördel effektivt. Den tidigare kampanjen visade hur enkelt angripare kan lägga upp skadliga paket i community-arkiv. Denna nya våg visar att borttagningar inte räcker när angripare fortsätter att skapa nya konton och publicera uppdaterade paket.

Konsekvenser för utvecklarekosystemet

Dessa skadliga tillägg utgör allvarliga risker för enskilda utvecklare och stora organisationer. Angripare kan samla upp projekthemligheter, tokens, beroendeinformation och interna arkitekturfiler. Dessa data möjliggör uppföljande attacker, komprometteringar i leveranskedjan och phishing mot utvecklingsmiljöer.

Hotet drabbar hårdast team som förlitar sig på automatiserade byggpipeline. Stulna konfigurationsfiler eller exponerade miljövariabler kan skapa möjligheter för djupare intrång i sammanlänkade tjänster.

Marknadsplatsens respons

OpenVSX-ansvariga tog bort de tre tilläggen kort efter rapporten. De uppmanade utvecklare att granska installerade tillägg och kontrollera loggar för misstänkt aktivitet. Team som kan ha använt tilläggen bör rotera autentiseringsuppgifter, granska nyliga projektändringar och verifiera att inga obehöriga skript finns kvar i sina VSCode-profiler.

Slutsats

glassworm-malware har återvänt med nya VSCode-tillägg som imiterar legitima verktyg samtidigt som de stjäl känslig data och skapar persistens i utvecklingsmiljöer. Denna attack belyser fortsatta sårbarheter i tilläggsmarknadsplatser och visar hur enkelt skadliga aktörer utnyttjar förtroendet i öppna mjukvarumiljöer. Utvecklare och organisationer måste införa striktare granskningsprocesser för tillägg, genomdriva policys för beroenden och upprätthålla kontinuerlig övervakning för att försvara sig mot framtida attacker.


0 svar till ”Glassworm-malware återkommer genom nya skadliga VSCode-tillägg”