Екипът на Socket Security съобщава за нова кампания на GlassWorm, насочена към macOS системи, чрез компрометирани разширения за OpenVSX – open-source алтернатива на Visual Studio Code Marketplace.
Зловредният софтуер се разпространява чрез акаунта на легитимен разработчик (oorzc), който е бил компрометиран, и чрез него са пуснати злонамерени ъпдейти за четири разширения, свалени над 22 000 пъти.
Засегнати разширения и версии
-
oorzc.ssh-tools v0.5.1
-
oorzc.i18n-tools-plus v1.6.8
-
oorzc.mind-map v1.0.61
-
oorzc.scss-to-css-compile v1.3.4
Всички разширения са били безопасни за две години, преди атаката на 30 януари, което подкрепя версията за компрометиран акаунт.
Поведение на зловредния код
GlassWorm изпълнява следните действия:
-
Извлича инструкции чрез Solana, за да насочва атаката.
-
Изключва руско-локализирани системи, подсказвайки вероятния произход на атакуващите.
-
Използва macOS information stealer, който установява персистентност чрез LaunchAgent, стартирайки при логин.
-
Краде данни от:
-
браузъри (Firefox и Chromium)
-
крипто портфейли и разширения
-
macOS Keychain
-
Apple Notes
-
Safari cookies
-
разработчески тайни
-
локални документи и файлове
-
Всички данни се ексфилтрират към IP адрес 45.32.150[.]251.
GlassWorm също така поддържа VNC базиран отдалечен достъп и SOCKS прокси, което позволява допълнителен контрол над компрометираните машини.
Действия на OpenVSX и препоръки
-
Socket Security докладва пакети на Eclipse Foundation (оператор на OpenVSX).
-
Екипът потвърди неоторизиран достъп, оттегли токените и премахна зловредните версии.
-
Изключение: oorzc.ssh-tools беше премахнат напълно поради множество злонамерени версии.
Препоръки за разработчици и потребители:
-
Проверете дали сте сваляли засегнатите версии.
-
Извършете пълно почистване на системата.
-
Сменете всички пароли и секрети, включително ключове за крипто портфейли и разработчески креденшъли.
-
Поддържайте само чисти версии на разширенията, налични в OpenVSX.









