Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Welle der Kampagne bekannt als Glasscheibe hat das Ökosystem von Editor-Erweiterungen durch erscheinen 73 "sleeping" Pakete in OpenVSX, von denen sechs bereits aktiviert wurden und liefern schädliche Belastung, nach der von Socket veröffentlichten Forschung. Die verwendete Technik ist für ihre Einfachheit und Wirksamkeit von Belang: Die Erweiterungen werden zunächst als harmlose Geräte hochgeladen und nach einem späteren Update ihr Verhalten ändern, um zusätzlichen Code herunterzuladen und zu installieren oder kompilierte Module (.node) zu laden, die bösartige Logik enthalten.
Was diese Kampagne besonders heimtückisch macht, ist die visuelle supplantierende Taktik legitimer Listings: Icons, Namen und sehr ähnliche Beschreibungen, die den Entwickler täuschen, der dem Aussehen vertraut, anstatt den einzigartigen Editor oder Identifier zu überprüfen. In vielen Fällen fungiert das erste Paket als Licht "Ladegerät", das in Laufzeit VSIX-Pakete aus Repositories in GitHub herunterlädt, CLI-Befehle zur Installation ausführt, oder es läuft schwer überflüssig JavaScript-Code, der Backup-URLs und Payloads defiguriert.

Der potenzielle Einfluss ist nicht nur die Remote-Ausführung von Code auf die Maschine eines Entwicklers: es ist ein Gateway zu sensiblen Geheimnissen. vorherige GlassWorm-Kampagnen haben nach Kryptomoneda-Portfolioschlüsseln, Anmeldeinformationen, Zugriff auf Token, SSH-Schlüssel und Entwicklungsumgebungsdaten gesucht. Wenn eine einzelne engagierte Workstation CI / CD oder Tokens Anmeldedaten ausfiltern kann, die Zugriff auf Repositories und Cloud-Dienste geben, kann der Umfang schnell auf Infrastrukturverpflichtungen und Lieferketten skalieren.
Wenn Sie glauben, dass Sie eine der Erweiterungen installiert haben, ist es das erste, eine mögliche Exposition zu übernehmen und schnell zu handeln: Deinstallieren Sie verdächtige Erweiterungen, prüft ungewöhnliche Netzwerkprozesse und Verbindungen, isoliert die betroffene Maschine und dreht vor allem alle Anmeldeinformationen und Token, die von diesem Computer zugänglich gewesen sein könnten (Repository-Token, SSH-Tasten, Cloud-Service-Berechtigungen, API-Tasten und Porteet-Tasten). Socket hat die vollständige Liste der identifizierten Erweiterungen veröffentlicht und ist der Ausgangspunkt für die Identifizierung der betroffenen Einrichtungen: Steckdose - 73 Open VSX Schwellenerweiterungen.
Über die unmittelbare Reaktion hinaus gibt es praktische Maßnahmen, um diese Art von Risiko in der Zukunft zu mildern: Anwendung von Egress-Kontrollen (Output-Filterung), um automatische Downloads von unzuverlässigen URLs zu blockieren, zu vermeiden, Erweiterungen von nicht verifizierten Repositories in Produktionsumgebungen oder CI zu installieren, und isolierte Umgebungen (virtuelle Maschinen oder Ephemeral-Container) zu verwenden, um neue Erweiterungen zu testen, bevor sie in den Workflow zu integrieren. Es ist auch ratsam, dass Organisationen geheime Management- und automatische Rotationsrichtlinien implementieren und das Abonnement und die Berechtigungen der Konten überwachen, die Erweiterungen veröffentlichen.
Für Betreiber und Ökosystembetreuer wie OpenVSX und Erweiterungsmarktplätze unterstreicht der Fall erneut die Notwendigkeit, strengere Mechanismen für die Verifikation und Klonerkennung der Öffentlichkeit zu entwickeln: signierte Pakete, Validierung der Verleger-ID und visuelle Ähnlichkeitserkennung sollte Mindestanforderungen sein, zusammen mit einer automatisierten Analyse, die "sleeping" Verhaltensweisen oder Entladungsmuster in Laufzeit erkennt. Sie können die OpenVSX-Plattform für Details und Richtlinien des Projektarchivs überprüfen: OpenVSX.

Aus einer Compliance- und Risikoperspektive benötigen Kampagnen wie GlassWorm Sicherheitsteams, um die Software-Lieferkette-Review in die Bereitstellungsprozesse zu integrieren: Einheitsaudits, Geräte-Scanning und SBOMs (Liste der Komponenten) um unberechtigte Änderungen zu erkennen und das Belichtungsfenster zu reduzieren. Für allgemeine Leitlinien für das Risikomanagement in Lieferketten bietet die CISA nützliches Material, das die Kontrolle priorisieren kann: CISA - Supply Chain Risk Management.
Wenn Sie Beweise für Verlobung, Dokumentierung und Erhaltung von Logs und Artefakten vor der Reinigung der Ausrüstung erkennen, informieren Sie Ihr Sicherheitsteam und Vermarkter (OpenVSX und gegebenenfalls Socket-Ausrüstung oder gleichwertige Plattformen) und bereiten Sie sich auf eine sichere Rekonstruktion der Umgebung (saubere Reinstallation und Restaurierung von verifizierten Backups). Schnelle Eindämmung und die Rotation von Geheimnissen sind die Aktionen, die den Schaden kurzfristig am meisten reduzieren.
GlassWorm ist ein Beispiel dafür, wie Angreifer die Liefertaktik verfeinern: Statt direkt Malware einzuführen, ziehen sie es vor, durch die Vordertür mit gutartigen Artefakten zu gelangen und später die schädliche Belastung zu aktivieren. Für Entwickler und Sicherheitsbeamte erfordert dies eine Verschiebung von einer Standardvertrauensmentalität auf eine kontinuierliche Überprüfung- Überprüfen Sie die Verleger-ID, Monitor-Erweiterungs-Updates, Limit-Berechtigungen und automatisieren Sie die Rotation von Geheimnissen sind konkrete Schritte, die das Risiko reduzieren, Opfer dieser oder anderer ähnlicher Kampagnen zu werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...