Возвращение GlassWorm: вредонос распространился через OpenVSX и GitHub

Возвращение GlassWorm: вредонос распространился через OpenVSX и GitHub

Исследователи компании Koi Security зафиксировали новую волну заражений самораспространяющегося червя GlassWorm, впервые обнаруженного в октябре. Вредонос атакует расширения для Visual Studio Code и OpenVSX Marketplace, внедряя невидимый JavaScript-код, закодированный в непечатаемых Unicode-символах.

В новой кампании заражены три расширения - ai-driven-dev.ai-driven-dev, adhamu.history-in-sublime-merge и yasuyuky.transient-emacs: всего около 10 000 установок. Управление ботнетом ведётся через инфраструктуру на базе Solana blockchain, где злоумышленники публикуют обновлённые адреса C2-серверов.

Аналитики Koi получили доступ к одному из серверов атакующих и обнаружили частичный список жертв - разработчиков и организаций из США, Южной Америки, Европы, Азии, включая одно правительственное ведомство на Ближнем Востоке. Исследователи также выявили данные, указывающие, что оператор вредоноса является русскоязычным и использует фреймворк RedExt.

Кроме OpenVSX, GlassWorm распространился на GitHub: вредоносные коммиты с тем же скрытым кодом маскируются под легитимные изменения, якобы сгенерированные ИИ. Заражённые учётные записи разработчиков используются для дальнейшего распространения червя.

Эксперты предупреждают, что GlassWorm демонстрирует новый уровень угроз для экосистемы open source: вредонос невидим для глаз и способен сам распространяться через цепочку поставок кода.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали подделывать голоса следователей с помощью ИИ
Мошенники начали подделывать голоса следователей с помощью ИИ

Следственное управление в Калининградской области предупредило о новой схеме дистанционных мошенничеств, в которой злоумышленники используют технологии искусственного интеллекта для подделки голосов и изображений публичных сотрудников Следственного комитета.

ViPNet Prime получил сертификацию ФСБ России
ViPNet Prime получил сертификацию ФСБ России

Компания «ИнфоТеКС» информирует о получении сертификата ФСБ России на средство криптографической защиты информации ViPNet Prime Key Center из состава системы централизованного управления продуктами и решениями ИнфоТеКС ViPNet Prime.

В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации
В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации

В Telegram появились сообщения о распространении нового типа deep-ссылок proxy, которые позволяют пользователям и скриптам обходить ограничения доступа к мессенджеру и автоматически подключаться через прокси-серверы.

В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России
В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала резкое увеличение доли высококритичных кибератак в период в период новогодних праздников.