La botnet Glassworm, dirigida a desarrolladores en ataques a la cadena de suministro de software, ha sido desarticulada tras la caída de su resiliente infraestructura de comando y control, que se apoyaba en transacciones de la blockchain de Solana y la red DHT de BitTorrent. En una operación coordinada realizada ayer, CrowdStrike, Google y The Shadowserver Foundation cortaron el acceso de los operadores de la botnet a cuatro canales distintos de C2, diseñados para resistir los esfuerzos de desarticulación convencionales.
Las campañas de Glassworm han estado activas desde octubre de 2025, y en un principio se dirigieron a desarrolladores con extensiones maliciosas de OpenVSX y Microsoft VS Code que robaban carteras de criptomonedas y credenciales de desarrolladores. Las oleadas posteriores se extendieron a repositorios de GitHub y paquetes npm, y una campaña en marzo afectó a más de 400 artefactos de software. En un ataque más reciente, los operadores de Glassworm colocaron decenas de extensiones inactivas en OpenVSX que activaban el componente malicioso tras una actualización.
Infraestructura C2 resiliente
Una de las razones por las que la amenaza de Glassworm ha perdurado tanto tiempo es su infraestructura C2, que se basa en canales de comunicación no tradicionales y difíciles de desmantelar. CrowdStrike señala que "la combinación de blockchain, redes peer-to-peer y servicios web legítimos como capas de resolución fue diseñada para ser resistente a las desarticulaciones, un frente dinámico que protege los servidores C2 reales tras múltiples capas de indirectión". Los investigadores afirman que "los operadores de Glassworm construyeron su infraestructura para ser resiliente", y desmantelar la botnet requirió atacar los cuatro canales C2 simultáneamente:
- Blockchain Solana: las direcciones de los servidores C2 se codifican en los campos de memo de las transacciones de la blockchain, creando un punto de entrega muerto inmutable y accesible públicamente que no puede ser desactivado por medios convencionales.
- BitTorrent DHT: el GlasswormRAT consulta la red peer-to-peer de BitTorrent para obtener datos de configuración almacenados contra claves públicas fijas, aprovechando una red global descentralizada sin un punto único de fallo.
- Servicio de calendario público: Glassworm utiliza títulos de eventos de Google Calendar como ubicaciones de entrega muerta para rutas C2 codificadas en Base64.
- Conexiones directas a servidores: la infraestructura C2 tradicional alojada en proveedores comerciales de VPS servía como mecanismo final de entrega de cargas maliciosas.
Debido a esta arquitectura, desarticular un solo canal habría tenido poco impacto en la operación de Glassworm, ya que las comunicaciones podrían cambiar a otro canal, permitiendo al actor de amenazas mantener el control. CrowdStrike indica: "Los cuatro canales tuvieron que ser desarticulados simultáneamente en un esfuerzo coordinado. Como resultado, las máquinas infectadas ya no pueden recibir nuevas instrucciones o cargas maliciosas".
Tras la desarticulación, todas las máquinas comprometidas en un ataque de Glassworm están haciendo beaconing a la dirección IP 164.92.88[.]210, operada por CrowdStrike. Se recomienda a las organizaciones buscar este indicador de red y tomar medidas inmediatas de remediación. Además, los investigadores han publicado reglas YARA para confirmar infecciones en hosts sospechosos.



















Deja una respuesta