Обнаружена значительная эволюция кампании GlassWorm, нацеленной на среду разработки VS Code.
Вместо прямой публикации вредоносного кода, злоумышленники внедрили новую тактику: использование механизмов extensionPack и extensionDependencies в реестре Open VSX для скрытного распространения угрозы.
Суть метода: в реестр загружается полностью легитимное расширение, проходящее все проверки. После накопления установок и формирования доверия, в его обновлении добавляется зависимость, ведущая на зараженный пакет. Среда разработки автоматически устанавливает такого «соседа» без дополнительного уведомления пользователя.
На данный момент выявлено не менее 72 вредоносных расширений, маскирующихся под популярные инструменты разработчика:
- линтеры и форматтеры кода;
- утилиты для запуска скриптов;
- расширения для AI-ассистентов (например, имитирующие Claude Code и Google Antigravity).
Основные цели атаки:
- хищение данных криптовалютных кошельков;
- кража учетных данных и секретов из кода;
- использование зараженных систем в качестве прокси для дальнейших атак.
Злоумышленники применяют многоуровневую защиту от обнаружения: обфускацию кода, ротацию используемых для управления Solana-кошельков и проверку системного языка (устройства с русской локалью не заражаются).
Параллельно зафиксирована схожая кампания на GitHub: более 150 репозиториев скомпрометированы через внедрение невидимых Unicode-символов в коммиты. Внешне безобидные изменения (обновление документации, исправление версий) содержат закодированный payload, загружающий вредоносное ПО.
Параллельно зафиксирована схожая кампания на GitHub: более 150 репозиториев скомпрометированы через внедрение невидимых Unicode-символов в коммиты. Внешне безобидные изменения (обновление документации, исправление версий) содержат закодированный payload, загружающий вредоносное ПО.
Практические рекомендации:
Ситуация демонстрирует, что даже проверенные источники расширений требуют дополнительного контроля. Безопасность среды разработки теперь напрямую зависит от понимания цепочек зависимостей используемых инструментов.
- регулярно проверяйте список установленных расширений и их зависимости
- обращайте внимание на внезапные обновления давно установленных плагинов
- ограничьте права расширений, особенно запрашивающих доступ к финансовым данным
Ситуация демонстрирует, что даже проверенные источники расширений требуют дополнительного контроля. Безопасность среды разработки теперь напрямую зависит от понимания цепочек зависимостей используемых инструментов.
Мы внедряем системы информационной безопасности в Свердловской области и Севастополе!
Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.
Мы поможем с решением проблемы любой сложности!
+7 (343) 222-13-32 — Екатеринбург
+7 (978) 214 29 87 — Севастополь
Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.
Мы поможем с решением проблемы любой сложности!
+7 (343) 222-13-32 — Екатеринбург
+7 (978) 214 29 87 — Севастополь