Новата вълна на GlassWorm

Екипът на Socket Security съобщава за нова кампания на GlassWorm, насочена към macOS системи, чрез компрометирани разширения за OpenVSX – open-source алтернатива на Visual Studio Code Marketplace.

Зловредният софтуер се разпространява чрез акаунта на легитимен разработчик (oorzc), който е бил компрометиран, и чрез него са пуснати злонамерени ъпдейти за четири разширения, свалени над 22 000 пъти.

Засегнати разширения и версии

  • oorzc.ssh-tools v0.5.1

  • oorzc.i18n-tools-plus v1.6.8

  • oorzc.mind-map v1.0.61

  • oorzc.scss-to-css-compile v1.3.4

Всички разширения са били безопасни за две години, преди атаката на 30 януари, което подкрепя версията за компрометиран акаунт.

Поведение на зловредния код

GlassWorm изпълнява следните действия:

  • Извлича инструкции чрез Solana, за да насочва атаката.

  • Изключва руско-локализирани системи, подсказвайки вероятния произход на атакуващите.

  • Използва macOS information stealer, който установява персистентност чрез LaunchAgent, стартирайки при логин.

  • Краде данни от:

    • браузъри (Firefox и Chromium)

    • крипто портфейли и разширения

    • macOS Keychain

    • Apple Notes

    • Safari cookies

    • разработчески тайни

    • локални документи и файлове

Всички данни се ексфилтрират към IP адрес 45.32.150[.]251.

GlassWorm също така поддържа VNC базиран отдалечен достъп и SOCKS прокси, което позволява допълнителен контрол над компрометираните машини.

Действия на OpenVSX и препоръки

  • Socket Security докладва пакети на Eclipse Foundation (оператор на OpenVSX).

  • Екипът потвърди неоторизиран достъп, оттегли токените и премахна зловредните версии.

  • Изключение: oorzc.ssh-tools беше премахнат напълно поради множество злонамерени версии.

Препоръки за разработчици и потребители:

  • Проверете дали сте сваляли засегнатите версии.

  • Извършете пълно почистване на системата.

  • Сменете всички пароли и секрети, включително ключове за крипто портфейли и разработчески креденшъли.

  • Поддържайте само чисти версии на разширенията, налични в OpenVSX.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640