Нова вълна на GlassWorm атакува macOS разработчици

Кампанията GlassWorm, която вече няколко пъти беше сваляна от официалните хранилища за разширения, се завърна с четвърта, значително по-сложна вълна. Този път целта са разработчици, използващи macOS, а атаката се разпространява чрез злонамерени разширения в OpenVSX – отворена алтернатива на Microsoft Visual Studio Marketplace.

Според анализ на Koi Security, новата версия на зловредния код бележи сериозна еволюция както по отношение на техниките за прикриване, така и по отношение на целите.

Как работи новата атака

За разлика от предишните версии, които използваха скрити Unicode символи или компилирани Rust бинарни файлове, последната версия на GlassWorm внедрява зловредния код в компилиран JavaScript, криптиран с AES-256-CBC.

Засечените разширения включват:

  • studio-velte-distributor.pro-svelte-extension

  • cudra-production.vsce-prettier-pro

  • Puccin-development.full-access-catppuccin-pro-extension

Зловредният код се активира със закъснение от 15 минути – техника, предназначена да заобиколи автоматични sandbox анализи.

От Windows към macOS – стратегическа промяна

Докато предишните кампании бяха фокусирани основно върху Windows, новата версия е насочена изцяло към macOS:

  • Използва AppleScript вместо PowerShell

  • Постига устойчивост чрез LaunchAgents, а не чрез системния регистър

  • Запазва C2 комуникацията през Solana блокчейн инфраструктура

  • Поддържа SOCKS прокси и дистанционен достъп чрез VNC

Зловредният софтуер краде данни от:

  • GitHub и npm акаунти

  • браузърни сесии и „cookies“

  • Keychain хранилища

  • над 50 крипто портфейл разширения

Нова и особено опасна функционалност

GlassWorm вече проверява дали на системата са инсталирани приложения като Ledger Live и Trezor Suite, след което се опитва да ги замени с троянизирани версии.

Към момента тази функционалност не работи напълно – зловредните версии връщат празни файлове, което според Koi Security означава, че инфраструктурата все още се подготвя. Това обаче не намалява риска.

„Кодът е готов. Просто чака payload-ите да бъдат качени“, предупреждават анализаторите.

Какво трябва да направят разработчиците

Експертите препоръчват незабавни действия за всеки, който е инсталирал някое от засегнатите разширения:

  • Премахване на разширението незабавно

  • Смяна на пароли за GitHub и други developer платформи

  • Ревокиране на npm токени

  • Проверка на системата за компрометиране или пълна преинсталация

  • Преглед на Keychain за неоторизиран достъп

GlassWorm демонстрира колко бързо и ефективно киберпрестъпните групи се адаптират към защитните механизми на екосистемите за разработчици. Фактът, че атаки от такъв мащаб могат да преминат през легитимни платформи като OpenVSX, подчертава нуждата от по-строг контрол, верификация и повишена кибер-хигиена сред разработчиците.

В епоха, в която софтуерната верига за доставки се превръща в основен фронт на киберконфликта, доверието вече не е подразбиращо се – то трябва да се проверява.

e-security.bg

Подобни

Star Blizzard автоматизира доставката на CosmicPulse чрез новата тактика RedFlick
3.10.2026
Russia-flag
JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle
Компрометирани GitHub Actions отново активираха зловреден код
27.09.2026
GitHub___headpic (1)
MacSync използва публични iCloud календари, за да заразява Mac устройства
25.09.2026
apple_triangle
Carbonato превръща изложени Docker сървъри в управлявани от ИИ ботнети
25.09.2026
docker

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy