GlassWorm атакует IDE через Zig-дроппер

Исследователи в области кибербезопасности обнаружили новую эволюцию кампании GlassWorm. В атаке используется дроппер, написанный на Zig, который скрытно заражает все среды разработки (IDE) на машине разработчика.

Вредоносная техника была найдена в расширении Open VSX под названием specstudio.code-wakatime-activity-tracker, маскирующемся под популярный инструмент WakaTime для отслеживания времени работы в IDE. На момент обнаружения расширение уже было удалено.

Расширение включает нативный бинарный файл, скомпилированный на Zig, который поставляется вместе с JavaScript-кодом. Этот бинарник не является основным вредоносным payload, а служит промежуточным звеном, скрытно запускающим известный дроппер GlassWorm.

В отличие от обычного JavaScript-кода расширений, такие нативные модули загружаются напрямую в среду выполнения Node.js и работают вне песочницы, имея полный доступ к операционной системе.

После активации расширение устанавливает файл win.node на Windows или mac.node на macOS. Эти библиотеки запускаются при старте и выполняют основную вредоносную логику.

Распространение на все IDE

После запуска бинарник сканирует систему в поисках всех IDE, поддерживающих расширения формата Visual Studio Code.

Атака затрагивает не только Visual Studio Code, но и его вариации и производные, включая VS Code Insiders, VSCodium, Positron, а также инструменты с поддержкой ИИ, такие как Cursor и Windsurf.

Затем вредоносный код загружает дополнительное расширение .VSIX из GitHub-репозитория, контролируемого злоумышленниками.

Это расширение маскируется под популярный пакет steoates.autoimport, имеющий миллионы установок в официальном маркетплейсе Visual Studio.

Скачанный файл сохраняется во временную директорию и тихо устанавливается во все найденные IDE через их CLI-инсталляторы.

Второй этап атаки

Установленное расширение выступает вторым этапом заражения и выполняет функции дроппера.

Оно не активируется на системах с русской локалью и использует блокчейн Solana для получения адреса управляющего сервера (C2).

После этого происходит сбор и отправка чувствительных данных, а также установка трояна удаленного доступа (RAT).

Финальный этап включает установку вредоносного расширения для Google Chrome, предназначенного для кражи информации.

Рекомендации

Пользователям, установившим specstudio.code-wakatime-activity-tracker или floktokbok.autoimport, рекомендуется считать систему скомпрометированной и немедленно сменить все учетные данные и секреты.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 4 месяца назад

Уязвимость в Apache ActiveMQ позволяет выполнять команды удалённо

Критическая уязвимость в Apache ActiveMQ существовала более 13 лет и позволяет удалённо выполнять команды на сервере. Она уже используется в реальных атаках, включая распространение ransomware.

Кибербезопасность 4 месяца назад

Поддельные QR-коды как инструмент мошенничества

Мошенники используют QR-коды для скрытия вредоносных ссылок и обхода фильтров безопасности. Такие атаки ведут на поддельные сайты или запускают загрузку вредоносных файлов. QR-коды могут распространяться как онлайн, так и в физических местах.

Кибербезопасность 6 месяцев назад

Поддельные репозитории Next.js нацелены на разработчиков: что происходит и как защититься

Новая кибератака, в которой разработчиков программного обеспечения целенаправленно заманивают фальшивыми кодовыми заданиями и репозиториями на базе Next.js, чтобы выполнить вредоносный код и получить доступ к их машинам. Описаны механизмы атаки и практические способы защиты.

Кибербезопасность 7 месяцев назад

Microsoft: инфостилеры на базе Python переходят с Windows на macOS

Microsoft предупреждает о новой волне инфостилеров на базе Python, которые атакуют macOS и Windows через поддельные рекламные объявления и фальшивые установщики. В статье разобраны методы распространения, типы похищаемых данных и рекомендации по защите.