Pesquisadores identificam primeiro malware do tipo “worm” com código invisível e voltado a extensões do VS Code
https://www.koi.ai/blog/glassworm-first-self-propagating-worm-using-invisible-code-hits-openvsx-marketplace
Pesquisadores identificam primeiro malware do tipo “worm” com código invisível e voltado a extensões do VS Code
O GlassWorm é projetado para atacar plugins do OpenVSX, uma alternativa livre ao Visual Studio Marketplace. Ele utiliza técnicas furtivas inéditas, incluindo caracteres Unicode que não geram saída visual, tornando o código malicioso invisível em editores e imperceptível ao olho humano.

O GlassWorm emprega a blockchain Solana como infraestrutura de comando e controle, consultando transações de um endereço de carteira codificado no código.
Como transações em blockchain não podem ser alteradas ou deletadas e carteiras cripto não estão diretamente ligadas a identidades rastreáveis, mesmo que uma URL de payload conhecida seja bloqueada, o atacante pode postar uma nova transação, e todas as extensões infectadas passam a buscar o novo local, criando uma infraestrutura de C2 quase impossível de derrubar.
O malware também utiliza o Google Calendar como servidor de comando de backup.
Ele coleta tokens e credenciais do NPM, GitHub e Git para se propagar pela cadeia de suprimentos, mira 49 extensões de carteiras de criptomoedas para drenar fundos e usa credenciais roubadas para comprometer pacotes e extensões adicionais.
As extensões afetadas totalizam 35.800 downloads. Todos os usuários com atualização automática foram infectados sem qualquer interação.
Extensões comprometidas — OpenVSX (versões maliciosas):
- codejoy.codejoy-vscode-extension@1.8.3
- codejoy.codejoy-vscode-extension@1.8.4
- l-igh-t.vscode-theme-seti-folder@1.2.3
- kleinesfilmroellchen.serenity-dsl-syntaxhighlight@0.3.2
- JScearcy.rust-doc-viewer@4.2.1
- SIRILMP.dark-theme-sm@3.11.4
- CodeInKlingon.git-worktree-menu@1.0.9
- CodeInKlingon.git-worktree-menu@1.0.91
- ginfuru.better-nunjucks@0.3.2
- ellacrity.recoil@0.7.4
- grrrck.positron-plus-1-e@0.0.71
- jeronimoekerdt.color-picker-universal@2.8.91
- srcery-colors.srcery-colors@0.3.9
- sissel.shopify-liquid@4.0.1
- TretinV3.forts-api-extention@0.3.1
Extensões Microsoft VSCode comprometidas:
- cline-ai-main.cline-ai-agent@3.1.3