As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma nova onda da família de malware conhecida como GlassWorm voltou a evidenciar quão frágil pode ser a cadeia de fornecimento do software para desenvolvedores. Nesta ocasião, os atacantes comprometeram-se a conta de um autor legítimo no Open VSX — o registro de extensões alternativa e de código aberto para editores baseados no Visual Studio Code — e publicaram atualizações maliciosas em várias extensões que, em conjunto, superaram as 22.000 downloads antes de serem retiradas.
A análise técnica publicada pela equipe de segurança Socket descreve como os operadores por trás da campanha abusaram da conta identificada como oorzc para injetar o carregador GlassWorm em quatro pacotes do Open VSX: oorzc.ssh-tools, oorzc.i18n-tools-plus, oorzc.mind-map e oorzc.scss-to-css-compile. As versões troceadas foram subidas em 30 de janeiro; até então esses pacotes estavam disponíveis sem incidências durante aproximadamente dois anos, sugerindo que os atacantes obtiveram acesso ao ambiente de publicação do desenvolvedor e o aproveitaram para propagar o malware.

GlassWorm é projetado para atacar exclusivamente macOS Nesta campanha, demonstra um amplo leque de capacidades de espionagem. O malware download e executa um extrator de informações que estabelece persistência por um LaunchAgent para executar no início de sessão, e busca dados sensíveis na equipe: credenciais de navegadores Chromium e Firefox, extensões e aplicativos de carteira criptográficas, entradas do chaveiro do macOS, bases de dados da Apple Notes, cookies do Safari, segredos de desenvolvimento e documentos locais. De acordo com o Socket, todas as informações coletadas foram enviadas para uma infraestrutura controlada pelos atacantes no endereço IP 45.32.150[.]251.
Além do roubo de dados, o GlassWorm incorpora funções que facilitam o controle remoto e o movimento lateral: suporte VNC para acesso gráfico remoto e a capacidade de funcionar como proxy SOCKS, o que permite aos atacantes encaminhar tráfego através da máquina comprometida. Em campanhas anteriores, a família GlassWorm já tinha mostrado técnicas para ocultar código malicioso por caracteres Unicode “invisíveis” e tentou detectar e interferir com aplicações de hardware wallets como Trezor e Ledger, o que denota uma evolução constante de suas capacidades para atacar fundos cripto e ambientes de desenvolvimento.
Um detalhe técnico curioso e atrativo é o mecanismo de comando e controle observado: os operadores extraem instruções desde os memos de transações da rede Solana. Este tipo de canal de controle distribuído, usando blockchains públicas para transmitir ordens, complica o rastreamento tradicional e traz resiliência à infraestrutura dos atacantes. Socket também detectou verificações do ambiente no código; entre elas, a exclusão explícita de sistemas configurados em russo, uma prática que às vezes se interpreta como indício de que os autores tentam evitar vítimas em sua própria região.
A resposta do ecossistema foi rápida: Socket notificou a incidência à Eclipse Foundation, responsável pelo Open VSX, e a equipe da plataforma confirmou o acesso não autorizado, revogou os tokens de publicação comprometidos e eliminou as versões infectadas das extensões. Em um caso particular, oorzc.ssh-tools foi eliminado por completo do registro após a confirmação de que continha múltiplos lançamentos maliciosos. Hoje, as versões públicas dessas extensões foram limpas, mas isso não apaga o risco para aqueles que instalaram as atualizações comprometidas durante o período em que estiveram ativas. Para uma leitura adicional e cobertura jornalística, BleepingComputer documenta a campanha e seu impacto: BleepingComputer — GlassWorm em Open VSX.
Se você instalar alguma das versões afetadas, há passos práticos que convém tomar imediatamente. Primeiro, assume que a equipe foi comprometida: realiza uma análise completa e elimina arquivos e agentes suspeitos – os LaunchAgents no macOS são um ponto chave para revisar – e considera o uso de ferramentas de detecção e limpeza específicas para macOS. Segundo, muda e rota senhas, chaves API e tokens, e habilita a autenticação multifator em todos os serviços onde possível; para desenvolvedores, revogar e retornar a emitir tokens de publicação nos registros de extensões é essencial. Terceiro, revisa qualquer wallet de criptomoedas que tenha usado nessa equipe: se uma chave privada ou frase semente esteve exposta, as recomendações de segurança obrigam a mover os fundos para uma wallet nova e segura. A Apple oferece guias gerais de segurança em seus dispositivos que podem ajudar a se orientar: Documentação de Segurança da Apple.

Este incidente lembra que a confiança na cadeia de fornecimento de software é um elo crítico para a segurança. Extensões e plugins são código que executamos em ambientes de desenvolvimento e produção; um único pacote comprometido pode filtrar segredos de infraestrutura, credenciais de repositórios e dados sensíveis. Projectos como o Open VSX permitem uma alternativa aberta aos mercados oficiais, mas não eliminam a necessidade de controlos adicionais: assinar releases, auditar processos de publicação, limitar permissões e manter a rotação de segredos são medidas que ajudam a reduzir o impacto se um actor malicioso tiver acesso a uma conta legítima.
Para entender melhor como funcionam as transações em Solana e por que seu uso como canal de controle é relevante, a documentação oficial do projeto fornece contexto técnico sobre o formato e os memos: Documentação de transações em Solana. E se você for responsável pela segurança de pacotes e extensões, considere implementar auditorias de integridade e políticas de publicação mais rigorosas; os operadores de registries e plataformas devem melhorar a detecção de publicações atípicas e facilitar a revogação rápida de credenciais comprometidas.
A lição é clara: a segurança do desenvolvedor já não é apenas uma questão de higiene pessoal, mas sim uma responsabilidade coletiva. Um pacote com milhares de downloads pode se tornar um vetor de exfiltração massiva se um atacante conseguir publicar uma atualização maliciosa. Manter-se informado, monitorar os registros de atividade, rotar segredos e aplicar controles técnicos de publicação são práticas que hoje são indispensáveis para reduzir o risco de um GlassWorm futuro voltar a se espalhar.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...

Wazuh integra IA para análise e relatórios com nuvem e implantação local, com controles de governança
Wazuh tem integrado capacidades de inteligência artificial em sua plataforma de segurança, oferecendo uma opção gerenciada na nuvem —denominada Wazuh AI Analyst — e suportando t...