КИБЕРБЕЗОПАСНОСТЬ

CrowdStrike нейтрализовал GlassWorm — 300 репозиториев под угрозой

CrowdStrike с помощью Google устранила GlassWorm, угрожавший 300 репозиториям разработчиков. Вредонос просуществовал с 2025 года.

✍️ Редакция iTech News | 30.11.2025 | ⏱ 2 мин | Источник: The Hacker News
CrowdStrike нейтрализовал GlassWorm — 300 репозиториев под угрозой

CrowdStrike совместно с Google и Shadowserver Foundation нейтрализовала вредонос GlassWorm, атакующий разработчиков через вредоносные пакеты и расширения. Это оперативное действие затруднит работу хакеров на многих уровнях, так как они использовали сложную инфраструктуру командно-управляющих (C2) каналов.

Атака GlassWorm: что это

С момента появления в начале 2025 года вредонос GlassWorm нацеливался на разработчиков — аудиторию с доступом к репозиториям исходного кода и инструментам CI/CD. Аналитики CrowdStrike утверждают, что такая аудитория становится всё более привлекательной для хакеров, так как одна скомпрометированная машина может повлиять на тысячи компаний и пользователей.

GlassWorm использовал поддельные расширения для VS Code на рынках Microsoft и Open VSX, а также вредоносный код через пакеты npm и Python. Вредоносная программа имела стратегические цели, включая кражу данных и кражу учетных данных пользователей, криптокошельков.

Как работал GlassWorm

Способы работы вредоноса были многообразными, включая использование Websocket-основы JavaScript RAT, который украл данные из браузеров и запускал произвольный код. Широкий спектр методов, таких как системы прокси и серверы VNC, превращал скомпрометированные устройства в узлы для дальнейших атак.

Согласно словам Kiran Raj, исследователя Endor Labs, однажды активировавшись, GlassWorm искал учетные данные разработчиков для дальнейшего проникновения в репозитории. Хакеры использовали разные C2-каналы, включая укрытие адресов серверов в блокчейне Solana — такой разнообразный подход усложнял нейтрализацию вредоноса.

Последствия нейтрализации для рынка

Последствия успешной операции по нейтрализации замедляют активы GlassWorm и защищают более 300 скомпрометированных репозиториев на GitHub от дальнейших атак. Особенно это актуально для разработчиков в СНГ, где доступ к безопасному коду критически важен для стабильности проектов.

Кибербезопасность цепочкой поставок остается одной из важных областей для разработки безопасности кода. Вредонос GlassWorm стал частью более широкой проблемы, угрожающей разработчикам на глобальном уровне.

Следующий шаг заключается в том, что CrowdStrike продолжит мониторинг и анализ подобной активности, чтобы предотвратить повторение атак и обеспечить безопасность разработчиков по всему миру.

Поделиться: Telegram X LinkedIn