Ataques de malware GlassWorm regresan mediante 73 extensiones ‘durmiendo’ en OpenVSX

Ataques de malware GlassWorm regresan mediante 73 extensiones 'durmiendo' en OpenVSX

Una nueva ola de la campaña GlassWorm está atacando el ecosistema OpenVSX con 73 extensiones que inicialmente son benignas pero se vuelven maliciosas tras una actualización. Seis de ellas ya han sido activadas y distribuyen malware, mientras que el resto se consideran sospechosas o inactivas.

Investigadores de la empresa de seguridad Socket indican que el patrón es consistente con oleadas anteriores de GlassWorm, y que el número puede cambiar a medida que aparezcan nuevas actualizaciones. La campaña, detectada por primera vez en octubre, utiliza ahora una estrategia diferente: en lugar de incrustar el código malicioso desde el principio, los atacantes suben extensiones inofensivas y luego introducen el payload en una actualización posterior.

Este recuento puede cambiar a medida que sigan apareciendo nuevas actualizaciones, pero el patrón es consistente con oleadas anteriores de GlassWorm.

Las 73 extensiones son clones de listados legítimos, diseñados para engañar a desarrolladores que no prestan mucha atención más allá de lo visual. En un caso, el atacante usó el mismo icono que la extensión legítima, con un nombre y descripción similares. Las diferencias principales están en el nombre del editor y el identificador único.

  • Las extensiones obtienen un paquete VSIX secundario desde GitHub y lo instalan mediante comandos CLI.
  • Cargan módulos compilados específicos de plataforma (.node) que contienen la lógica principal.
  • Algunas variantes usan JavaScript ofuscado que se decodifica en tiempo de ejecución para obtener e instalar extensiones maliciosas, incluyendo URLs cifradas o de respaldo.

Socket no proporcionó detalles técnicos sobre el payload más reciente, pero en ataques anteriores GlassWorm se dirigía al robo de datos de criptomonedas, credenciales, tokens de acceso, claves SSH y datos del entorno de desarrollo. La empresa ha publicado la lista completa de las 73 extensiones, y recomienda a los desarrolladores que hayan instalado alguna de ellas rotar todos los secretos y limpiar su entorno.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *