Злоумышленники из кампании GlassWorm применяют Zig-дроппер для скрытой атаки на интегрированные среды разработки (IDE) разработчиков. Это важно, потому что последствия могут затронуть широкую аудиторию программистов по всему миру.
Методы атаки
По этим исследователей кибербезопасности, новая версия GlassWorm использует расширение Open VSX под названием specstudio.code-wakatime-activity-tracker. Это расширение маскируется под WakaTime, популярный инструмент для отслеживания времени работы в IDE. Оно больше недоступно для загрузки. Исследователь Aikido Security Ильяс Макаи сообщил, что это расширение включает скомпилированный на Zig бинарный файл, который используется как средство скрытой передачи кода, вместо прямого использования его в качестве вредоносного кода.
Как работает Zig-дроппер
Обнаруженное расширение для Microsoft Visual Studio Code почти полностью повторяет WakaTime, с небольшой модификацией в функции activate(). На Windows оно устанавливает бинарный файл win.node, а для macOS — mac.node. Эти бинарные файлы являются нативными библиотеками Node.js, которые имеют полный доступ к системе.
Основная цель Zig-дроппера заключается в нахождении всех идеальных сред, таких как Microsoft VS Code и его форки. После чего он загружает вредоносное расширение VS Code с контролируемого хакерами аккаунта GitHub — floktokbok.autoimport, которое имитирует легитимное расширение с более чем 5 миллионами установок.
Угрозы безопасности и выводы
Скачанное расширение в конечном счете скрыто устанавливается во все IDE с использованием командной строки, превращая каждую из них в уязвимую цель для дальнейших атак. Вторичное расширение, скачанное из GitHub, работает как дроппер, способный избегать выполнения на российских системах, а также подключается к блокчейну Solana для получения команд и доступа к этим пользователей.
Разработчикам, использовавшим specstudio.code-wakatime-activity-tracker или floktokbok.autoimport, настоятельно рекомендуется считать свои системы скомпрометированными и сменить все пароли.
Предотвращение угроз
Программистам рекомендуется внимательно следить за тем, какие расширения они устанавливают в своих IDE и избегать использования подозрительных источников. Кибербезопасность остается критически важной на фоне растущих угроз со стороны мошенников.