GlassWorm-skadlig kod har återuppstått i en ny kampanj som riktar sig mot utvecklare genom skadliga Visual Studio Code-tillägg. Säkerhetsforskare upptäckte flera infekterade paket på stora tilläggsmarknadsplatser, vilket signalerar ett fortsatt hot mot leveranskedjan. Den senaste vågen visar att angripare fortsätter att förfina sina metoder för att ta sig in i utvecklingsmiljöer och stjäla värdefulla autentiseringsuppgifter.

Hur GlassWorm tar sig in i utvecklingsverktyg

GlassWorm gömmer sig i tillägg som laddas upp till betrodda marknadsplatser. Angriparna använder osynliga Unicode-tecken som döljer skadlig kod för vanliga granskningar. Dessa dolda tecken gör nyttolasten svår att upptäcka, även för erfarna utvecklare. När ett infekterat tillägg installeras på en dator aktiveras skadlig kod och samlar in data från integrerade utvecklingsverktyg.

Den skadliga koden fokuserar på autentiseringsuppgifter som används för kodförråd och publicering av paket. Stulna uppgifter ger angripare tillgång till GitHub, npm, OpenVSX och andra tjänster. De kan därefter publicera skadliga uppdateringar, kompromettera projekt och förstärka attacker genom manipulation av leveranskedjan.

Detaljer om den nya kampanjen

Forskare identifierade dussintals nya tillägg kopplade till den aktuella GlassWorm-vågen. Många såg legitima ut och fick betydande antal nedladdningar innan de upptäcktes. Vissa paket installerades tusentals gånger, vilket ökade spridningen av skadlig kod.

Angriparna har också byggt ut sin infrastruktur. De flyttade sin kommandostyrning till blockkedjeaktivitet som gör det möjligt att fortsätta vara operativa även när värdtjänster stänger ner servrar. Den nya metoden försvårar nedstängningar och gör kampanjen mer motståndskraftig.

Denna våg visar hur angripare utnyttjar både det förtroende utvecklare har för tilläggsmarknadsplatser och bristen på rigorös verifiering av nya uppladdningar. När utvecklare installerar ett komprometterat paket får skadlig kod åtkomst till deras miljö och samlar in känslig information.

Vad GlassWorm stjäl

GlassWorm samlar in ett brett spektrum av data:

  • GitHub-, npm- och OpenVSX-uppgifter
  • Autentiseringstoken som används för publicering av paket
  • Uppgifter från kryptoplånbokstillägg
  • Konfigurationsfiler och lokala utvecklingshemligheter
  • Systeminformation som hjälper angripare att etablera fjärrkontroll

Skadlig kod installerar även ytterligare komponenter som möjliggör fjärråtkomst. Den kan lägga in en dold VNC-klient och agera proxy för angripartrafik. Dessa funktioner skapar en ihållande åtkomstpunkt som kan finnas kvar även om det ursprungliga tillägget tas bort.

Risker för organisationer

Komprometterade utvecklarkonton kan orsaka allvarliga incidenter i leveranskedjan. Angripare kan publicera skadliga uppdateringar, ändra källkod eller ta sig djupare in i en organisation. Eftersom utvecklingsverktyg ofta kringgår traditionella säkerhetskontroller kan GlassWorm-infektioner förbli oupptäckta under lång tid.

Kampanjen understryker hur svårt det har blivit att säkra utvecklingsmiljöer. Angripare vet att autentiseringsuppgifter som lagras lokalt ger direkt åtkomst till produktionssystem, rättigheter i kodförråd och CI-pipeline-miljöer.

Hur försvarare bör agera

För att minska riskerna bör organisationer införa strikta regler för tillägg. Team bör granska alla installerade tillägg, ta bort opålitliga paket och införa godkännandeprocesser för externa verktyg. Rotation av token, aktivering av MFA och regelbunden genomgång av aktivitet i kodförråd kan begränsa konsekvenserna vid intrång.

Säkerhetsteam bör undersöka ovanlig nätverkstrafik, oväntade inloggningar på marknadsplatser eller oförklarlig token-aktivitet. Sandlådebaserade utvecklingsmiljöer ger ytterligare skydd genom att isolera beteendet hos tillägg.

Slutsats

GlassWorm-skadlig kod fortsätter att utvecklas genom nya, skadliga VS Code-tillägg. Angripare utnyttjar betrodda marknadsplatser, döljer skadlig kod med osynliga tecken och stjäl autentiseringsuppgifter med högt värde. Den senaste kampanjen visar att utvecklingsmiljöer förblir ett förstahandsmål för attacker mot leveranskedjan. Starka riktlinjer för tillägg, bättre hantering av autentiseringsuppgifter och kontinuerlig övervakning är avgörande för att minska riskerna och skydda kritiska system.


0 svar till ”GlassWorm-skadlig kod sprids via ny våg av skadliga VS Code-tillägg”