Масштабное возвращение GlassWorm: вредоносная кампания снова активизировалась через VS Code-расширения

Масштабное возвращение GlassWorm: вредоносная кампания снова активизировалась через VS Code-расширения

Исследователи из Secure Annex зафиксировали очередную волну заражений: злоумышленники вновь распространили серию вредоносных расширений для Visual Studio Code (и его аналогов) через площадки официального магазина и открытый репозиторий.

Как выяснили специалисты, заражённые расширения содержат невидимый код - злоумышленники используют невидимые Unicode-символы, благодаря чему вредоносная нагрузка остаётся незамеченной при визуальном осмотре кода. После установки расширения на компьютер пользователя запускается троян, который крадёт данные: токены и креденшалы для GitHub, npm и OpenVSX, а также доступ к криптовалютным расширениям - всего 49 кошельков.

Кроме кражи учётных данных, GlassWorm превращает заражённые машины в узлы управления злоумышленников: устанавливается скрытый VNC-доступ, настраиваются SOCKS-прокси, возможна маршрутизация трафика через заражённую систему, что позволяет работать через неё как через «прокси-узел».

Первая волна заражений была зафиксирована в октябре 2025 - тогда заражены около 35 800 машин. После удаления расширений злоумышленники вновь вернулись: 24 новых пакета появились на маркетплейсах, а затем были выявлены ещё три свежие заражённые сборки, скачанные десятки тысяч раз. Вторая волна случилась в середине ноября.

Специалисты предупреждают: эта кампания демонстрирует серьёзную эволюцию атак на цепочки поставок: злоумышленники научились скрывать код визуально, использовать блокчейн и легитимные сервисы как инфраструктуру управления, что делает угрозу особенно опасной для разработчиков и компаний.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали подделывать голоса следователей с помощью ИИ
Мошенники начали подделывать голоса следователей с помощью ИИ

Следственное управление в Калининградской области предупредило о новой схеме дистанционных мошенничеств, в которой злоумышленники используют технологии искусственного интеллекта для подделки голосов и изображений публичных сотрудников Следственного комитета.

ViPNet Prime получил сертификацию ФСБ России
ViPNet Prime получил сертификацию ФСБ России

Компания «ИнфоТеКС» информирует о получении сертификата ФСБ России на средство криптографической защиты информации ViPNet Prime Key Center из состава системы централизованного управления продуктами и решениями ИнфоТеКС ViPNet Prime.

В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации
В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации

В Telegram появились сообщения о распространении нового типа deep-ссылок proxy, которые позволяют пользователям и скриптам обходить ограничения доступа к мессенджеру и автоматически подключаться через прокси-серверы.

В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России
В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала резкое увеличение доли высококритичных кибератак в период в период новогодних праздников.