Шкідливе ПЗ GlassWorm розміщує 73 «сплячих» розширення в OpenVSX, щоб викрасти криптогаманці

Повідомлення Gate News, 28 квітня — дослідники безпеки виявили 73 зловмисні розширення, які шкідливе ПЗ GlassWorm розмістило в реєстрі OpenVSX; шість із них уже активовано, щоб викрасти криптовалютні гаманці та облікові дані розробників. Розширення було завантажено як підробні копії законних оголошень, а зловмисний код було впроваджено через пізніші оновлення.

GlassWorm уперше з’явився в жовтні 2025 року, використовуючи невидимі символи Unicode, щоб приховати код, який націлений на дані криптовалютних гаманців і облікові дані розробників. Відтоді кампанія поширилася на пакети npm, репозиторії GitHub, маркетплейс Visual Studio Code та OpenVSX. У середині березня 2026 року велика хвиля зачепила сотні репозиторіїв і десятки розширень, що змусило до втручання кілька груп дослідників безпеки. Атакувальники застосовують стратегію відкладеної активації: спершу розповсюджують «чисті» розширення, щоб сформувати базу встановлень, а вже потім доставляють шкідливе ПЗ через оновлення. Дослідники Socket визначили три методи доставки: завантаження другого пакета VSIX з GitHub через команди CLI, розгортання платформозалежних скомпільованих модулів на кшталт файлів .node, що містять ключову шкідливу логіку, а також використання сильно обфускованого JavaScript, який у час виконання декодується, щоб завантажити та встановити зловмисні корисні навантаження.

Загроза виходить за межі OpenVSX. 22 квітня реєстр npm короткочасно розмістив зловмисну версію CLI Bitwarden під офіційною назвою пакета протягом 93 хвилин. Скомпрометований пакет викрав токени GitHub, токени npm, SSH-ключі, облікові дані AWS та Azure, а також секрети GitHub Actions. Bitwarden, який обслуговує понад 10 мільйонів користувачів у більш ніж 50 000 компаній, підтвердив зв’язок із ширшою кампанією, яку відстежують дослідники Checkmarx. Атаки на ланцюжок постачання використовують часовий розрив між публікацією пакета та перевіркою вмісту; Sonatype повідомила приблизно про 454 600 зловмисних пакетів, що заражали реєстри у 2025 році.

Socket рекомендує розробникам, які встановили будь-які з 73 позначених розширень OpenVSX, ротацію всіх секретів і очищення своїх середовищ розробки. Спостерігачі з безпеки стежать за тим, чи активуються в найближчі дні решта 67 «сплячих» розширень, а також чи впровадить OpenVSX суворіші контрольні процедури для оновлень розширень.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Сотні гаманців Ethereum одночасно зламано, кошти переказано

Сотні гаманців Ethereum (ETH), включно з деякими, які неактивні понад сім років, були одночасно скомпрометовані в незвичній транзакційній події в мережі Ethereum, повідомляють Coin Bureau та криптовалютна спільнота. Активи з уражених гаманців було переказано на ту саму адресу,

CryptoFrontier4год тому

Безпека цифрових активів виходить за межі ключів, оскільки Bitgo додає 5-рівневі перевірки

Bitgo просуває цифрову безпеку активів далі за межі приватних ключів за допомогою п’ятишарового моделювання транзакцій, призначеного для зупинки маніпуляцій ще до виконання. Система перевіряє намір, пристрій, ідентичність, поведінку та політику, націлюючись на ризики ще до того, як транзакції буде завершено. Ключові висновки: Bitgo представила п’ять

Coinpedia7год тому

DeFi-платформа Carrot припиняє роботу як перша жертва експлойту $285M Drift Protocol

Згідно з оголошенням Carrot від 30 квітня, заснований на Solana DeFi-проєкт дохідності назавжди закривається, ставши першою платформою, яка припиняє роботу безпосередньо внаслідок експлойту Drift Protocol на суму $285 мільйонів на початку квітня. У дописі в X команда Carrot зазначила, що хак Drift був

GateNews7год тому

Криптограбунки досягли рекордного рівня в квітні: 20+ експлойтів і понад $600 млн збитків

За даними DeFi Llama, кількість криптоатак зросла до рекордного рівня в квітні: понад 20 експлойтів стали найбільш атакованим місяцем в історії криптовалют за кількістю інцидентів. Загальні збитки перевищили 600 мільйонів доларів, а експлойт KelpDAO на 292 мільйона доларів і хак Drift Protocol на 280 мільйонів доларів посіли перші місця як t

GateNews13год тому

Північнокорейські шпигуни націлилися на Drift у операції зі $285M крадіжкою

## Операція зі зламу Drift Шпигуни за підтримки держави Північної Кореї провели очну операцію проти платформи для криптовалют Drift, щоб вивести 285 мільйонів доларів, повідомляють огляди. Операція включала місяці прямої взаємодії з ціллю. ## Ширша північнокорейська кіберзагроза Згідно з одним

CryptoFrontier15год тому

Purrlend зазнав(ла) порушення безпеки на 1,52 млн доларів 25 квітня в мережах HyperEVM і MegaETH

Згідно з офіційним звітом про інцидент Purrlend, 25 квітня протокол зазнав порушення безпеки, що призвело приблизно до 1,52 мільйона доларів збитків у межах розгортань HyperEVM і MegaETH. Зловмисники скомпрометували 2/3 multisig-гаманець і надали собі права адміністратора, зокрема включно з

GateNews15год тому
Прокоментувати
0/400
Немає коментарів