Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake Sikkerhet 2 min 10.07

GlassWorm bruker Zig-dropper til å infisere VS Code, Cursor og VSCodium

søndag 12. april · KI-generert · Kilde: Security Affairs

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Sjekk IDE-utvidelsene dine nå — GlassWorm-malware bruker en Zig-kompilert dropper i falske OpenVSX-utvidelser til å infisere VS Code, Cursor og VSCodium samtidig.

«Binæren brukes som en skjult indireksjon for den kjente GlassWorm-dropperen, som nå i hemmelighet infiserer alle andre IDE-er den finner på systemet ditt» — Aikido Security

Sikkerhetsforskere hos Aikido har avdekket en ny variant av GlassWorm-kampanjen, aktiv siden 2025. Denne gangen bruker angriperne en falsk OpenVSX-utvidelse som utgir seg for å være WakaTime. Utvidelsen inneholder en Zig-kompilert binær som kjører utenfor JavaScripts sandbox med full systemtilgang.

Når binæren aktiveres, skanner den maskinen etter installerte IDE-er og installerer en ondsinnet utvidelse i hver av dem via deres egne CLI-verktøy. Deretter sletter den sporene. Andretrinnets utvidelse er den kjente GlassWorm-dropperen, som stjeler data og installerer en persistent RAT.

Malwaren unngår russiske systemer og kommuniserer med en Solana-basert kommando- og kontrollserver. Den installerer også en ondsinnet Chrome-utvidelse for ytterligere datatyveri.

Nøkkeltall
specstudio/code-wakatime-activity-tracker
ondsinnet utvidelsesnavn
floktokbok.autoimport
andretrinnets dropper
Solana-basert C2
kommando- og kontrollkanal

Hva bør du gjøre?

  1. Søk etter specstudio/code-wakatime-activity-tracker og floktokbok.autoimport i alle IDE-utvidelser
  2. Hvis du finner dem: behandle maskinen som kompromittert og roter alle hemmeligheter
  3. Bruk kun verifiserte utvidelser fra offisielle markedsplasser

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.