Кампанията GlassWorm, която вече няколко пъти беше сваляна от официалните хранилища за разширения, се завърна с четвърта, значително по-сложна вълна. Този път целта са разработчици, използващи macOS, а атаката се разпространява чрез злонамерени разширения в OpenVSX – отворена алтернатива на Microsoft Visual Studio Marketplace.
Според анализ на Koi Security, новата версия на зловредния код бележи сериозна еволюция както по отношение на техниките за прикриване, така и по отношение на целите.
Как работи новата атака
За разлика от предишните версии, които използваха скрити Unicode символи или компилирани Rust бинарни файлове, последната версия на GlassWorm внедрява зловредния код в компилиран JavaScript, криптиран с AES-256-CBC.
Засечените разширения включват:
-
studio-velte-distributor.pro-svelte-extension
-
cudra-production.vsce-prettier-pro
-
Puccin-development.full-access-catppuccin-pro-extension
Зловредният код се активира със закъснение от 15 минути – техника, предназначена да заобиколи автоматични sandbox анализи.
От Windows към macOS – стратегическа промяна
Докато предишните кампании бяха фокусирани основно върху Windows, новата версия е насочена изцяло към macOS:
-
Използва AppleScript вместо PowerShell
-
Постига устойчивост чрез LaunchAgents, а не чрез системния регистър
-
Запазва C2 комуникацията през Solana блокчейн инфраструктура
-
Поддържа SOCKS прокси и дистанционен достъп чрез VNC
Зловредният софтуер краде данни от:
-
GitHub и npm акаунти
-
браузърни сесии и „cookies“
-
Keychain хранилища
-
над 50 крипто портфейл разширения
Нова и особено опасна функционалност
GlassWorm вече проверява дали на системата са инсталирани приложения като Ledger Live и Trezor Suite, след което се опитва да ги замени с троянизирани версии.
Към момента тази функционалност не работи напълно – зловредните версии връщат празни файлове, което според Koi Security означава, че инфраструктурата все още се подготвя. Това обаче не намалява риска.
„Кодът е готов. Просто чака payload-ите да бъдат качени“, предупреждават анализаторите.
Какво трябва да направят разработчиците
Експертите препоръчват незабавни действия за всеки, който е инсталирал някое от засегнатите разширения:
-
Премахване на разширението незабавно
-
Смяна на пароли за GitHub и други developer платформи
-
Ревокиране на npm токени
-
Проверка на системата за компрометиране или пълна преинсталация
-
Преглед на Keychain за неоторизиран достъп
GlassWorm демонстрира колко бързо и ефективно киберпрестъпните групи се адаптират към защитните механизми на екосистемите за разработчици. Фактът, че атаки от такъв мащаб могат да преминат през легитимни платформи като OpenVSX, подчертава нуждата от по-строг контрол, верификация и повишена кибер-хигиена сред разработчиците.
В епоха, в която софтуерната верига за доставки се превръща в основен фронт на киберконфликта, доверието вече не е подразбиращо се – то трябва да се проверява.









