GlassWorm вернулся с новой волной атак, на этот раз нацелен на экосистему OpenVSX. 73 расширения, которые изначально казались безопасными, после обновления активируют вредоносное ПО, что представляет серьезную угрозу для разработки программного обеспечения.
Как это происходит
Из этих 73 расширений, шесть уже активированы и успешно доставляют вредоносный код. Остальные считаются либо бездействующими, либо подозрительными. Исследователи из компании Socket отметили, что новые обновления могут изменить это количество.
Ранее GlassWorm использовал невидимые символы для скрытия вредоносного кода, нацеливаясь на криптовалютные кошельки и учетные данные разработчиков. Атаки распространились на такие платформы, как GitHub, npm и Visual Studio Code Marketplace, что делает их опасными для разработчиков по всему миру.
Механизмы атаки
Атака происходит через создание поддельных расширений, которые обманывают разработчиков. Некоторые из них используют одинаковые иконки и имена, что делает их трудными для распознавания. Но основные признаки — это имя издателя и уникальный идентификатор, по которым можно отличить подделки от оригиналов.
Расширения действуют как тонкие загрузчики, которые запрашивают дополнительное вредоносное ПО через GitHub или используют загруженные модули для работы. В некоторых случаях применяется сильно обфусцированный JavaScript, который раскодируется во время выполнения атак.
Риски для разработчиков
Для российских разработчиков ситуация особенно актуальна. Рекомендуется внимательно проверять все установленные расширения, и, если среди них есть упомянутые, незамедлительно изменить пароли и очистить рабочую среду. Это убережет от потенциальной кражи личных данных и денег.
Следующий шаг для разработчиков — внимательно следить за новыми обновлениями и проявлять осторожность при установке расширений, поскольку атаки GlassWorm продолжаются и могут принимать разные формы.