Researchers Uncover 73 Fake VS Code Extensions Delivering GlassWorm v2 Malware
Cybersecurity-Forscher haben 73 gefälschte VS Code-Erweiterungen auf der Open VSX-Repository identifiziert, die mit einer fortlaufenden Informationsdiebstahl-Kampagne namens GlassWorm v2 in Verbindung stehen. Diese Erweiterungen sind geklonte Versionen ihrer legitimen Gegenstücke und sechs davon wurden als schädlich bestätigt. Entwickler sollten nur VS Code-Erweiterungen aus offiziellen Quellen installieren und regelmäßig ihre Installationen überprüfen, um Schadsoftware zu vermeiden.
Forscher haben 73 gefälschte VS-Code-Erweiterungen im Open-VSX-Repository identifiziert, die mit der Informationsdiebstahl-Kampagne GlassWorm v2 verbunden sind. Die Erweiterungen sind geklonte Versionen legitimer Erweiterungen; sechs wurden als schädlich bestätigt.
Entwickler, die VS-Code-Erweiterungen aus Open VSX installieren.
Gefälschte Entwickler-Erweiterungen können Entwicklungsumgebungen kompromittieren und Informationen stehlen.
Ein realistischer Worst Case ist Diebstahl von Informationen aus Entwicklungsumgebungen über schädliche Erweiterungen.
Installierte VS-Code-Erweiterungen prüfen, nur vertrauenswürdige Quellen nutzen und verdächtige oder geklonte Erweiterungen entfernen.
- ▸Inventar aller installierten VS-Code-Erweiterungen erstellen und mit genehmigten Quellen abgleichen.
- ▸Prüfen, ob Erweiterungen aus Open VSX den legitimen Herausgebern und erwarteten Namen entsprechen.
- ▸Entwicklungsumgebungen auf Hinweise auf Informationsdiebstahl oder ungewöhnliche Erweiterungsaktivität überwachen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | Medium | Gefälschte Erweiterungen in einem Erweiterungs-Repository werden als geklonte Versionen legitimer Erweiterungen beschrieben. |
| Defense Evasion | T1036 Masquerading | Medium | Die Erweiterungen sind geklonte Versionen legitimer Gegenstücke. |
- Namen der 73 Erweiterungen und IOCs sind nicht im Artikel angegeben.
- Konkrete gestohlene Datentypen sind nicht im Artikel angegeben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog