3

Pesquisadores identificam primeiro malware do tipo “worm” com código invisível e voltado a extensões do VS Code

https://www.koi.ai/blog/glassworm-first-self-propagating-worm-using-invisible-code-hits-openvsx-marketplace
Pesquisadores identificam primeiro malware do tipo “worm” com código invisível e voltado a extensões do VS Code

O GlassWorm é projetado para atacar plugins do OpenVSX, uma alternativa livre ao Visual Studio Marketplace. Ele utiliza técnicas furtivas inéditas, incluindo caracteres Unicode que não geram saída visual, tornando o código malicioso invisível em editores e imperceptível ao olho humano.

O GlassWorm emprega a blockchain Solana como infraestrutura de comando e controle, consultando transações de um endereço de carteira codificado no código.

Como transações em blockchain não podem ser alteradas ou deletadas e carteiras cripto não estão diretamente ligadas a identidades rastreáveis, mesmo que uma URL de payload conhecida seja bloqueada, o atacante pode postar uma nova transação, e todas as extensões infectadas passam a buscar o novo local, criando uma infraestrutura de C2 quase impossível de derrubar.

O malware também utiliza o Google Calendar como servidor de comando de backup.

Ele coleta tokens e credenciais do NPM, GitHub e Git para se propagar pela cadeia de suprimentos, mira 49 extensões de carteiras de criptomoedas para drenar fundos e usa credenciais roubadas para comprometer pacotes e extensões adicionais.

As extensões afetadas totalizam 35.800 downloads. Todos os usuários com atualização automática foram infectados sem qualquer interação.


Extensões comprometidas — OpenVSX (versões maliciosas):

  • codejoy.codejoy-vscode-extension@1.8.3
  • codejoy.codejoy-vscode-extension@1.8.4
  • l-igh-t.vscode-theme-seti-folder@1.2.3
  • kleinesfilmroellchen.serenity-dsl-syntaxhighlight@0.3.2
  • JScearcy.rust-doc-viewer@4.2.1
  • SIRILMP.dark-theme-sm@3.11.4
  • CodeInKlingon.git-worktree-menu@1.0.9
  • CodeInKlingon.git-worktree-menu@1.0.91
  • ginfuru.better-nunjucks@0.3.2
  • ellacrity.recoil@0.7.4
  • grrrck.positron-plus-1-e@0.0.71
  • jeronimoekerdt.color-picker-universal@2.8.91
  • srcery-colors.srcery-colors@0.3.9
  • sissel.shopify-liquid@4.0.1
  • TretinV3.forts-api-extention@0.3.1

Extensões Microsoft VSCode comprometidas:

  • cline-ai-main.cline-ai-agent@3.1.3
Carregando publicação patrocinada...