SOC Prime Bias: Critical

06 Oct 2026 14:43 UTC

GlassWorm-Kampagne verbreitet versteckte Loader durch VS Code-Erweiterungen

Author Photo
SOC Prime Team linkedin icon Folgen
GlassWorm-Kampagne verbreitet versteckte Loader durch VS Code-Erweiterungen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine Gruppe von schädlichen Visual Studio Code-Erweiterungen, die mit dem Bedrohungsakteur GlassWorm in Verbindung gebracht werden, wurde im VS Code Marketplace und Open VSX entdeckt. Als ausgearbeitete Farbthemen getarnt, enthielten die Erweiterungen verschleierte JavaScript-Loader, die dazu bestimmt waren, sekundäre Nutzlasten abzurufen. Die Kampagne missbraucht die Softwarelieferkette, um Entwickler zu attackieren und sensible Daten aus kompromittierten Umgebungen zu stehlen.

Untersuchung

Socket-Forscher identifizierten zwei bestätigte schädliche Erweiterungen und mehrere Hochrisiko-Cluster-verbundene Identitäten durch die Analyse der Git-Historie und der Fingerabdrücke des Quellcodes. Erweiterungen wie Aurora Nocturne Night Theme und Cosmic Nebula Themes nutzten gestaffelte Loader, AES-256-CBC-Entschlüsselung und Solana-Blockchain-Transaktionsnotizen als Dead-Drop-Resolver für C2-Infrastruktur. Forscher beobachteten auch Brandjacking und gemeinsame Entwicklungsartefakte, darunter russischsprachige Kommentare.

Minderung

Organisationen sollten eine Bestandsaufnahme von Entwicklererweiterungen machen, die in VS Code und ähnlichen Editoren installiert sind, mit besonderem Augenmerk auf Pakete, die aus dem Visual Studio Marketplace und Open VSX-Registern stammen. Sicherheitsüberprüfungen sollten package.json-Dateien, ausführbare Eintrittspunkte und unerwartete Netzwerk- oder Prozessexecutionsfähigkeiten in Thema-Erweiterungen untersuchen. Die Durchsetzung strenger Erweiterungsberechtigungen und die Überwachung unerlaubter Skript-Ausführungen können die Risiken der Lieferkette weiter verringern.

Antwort

Wenn Indikatoren wie unerwartete cmd.exe-Prozesse, die von VS Code gestartet werden, oder das Vorhandensein von temp_batch.cmd erkannt werden, isolieren Sie sofort den betroffenen Host. Untersuchen Sie potenziell kompromittierte Anmeldedaten, Sitzungstoken und Kryptowährungs-Wallets. Entfernen Sie identifizierte schädliche Erweiterungen und führen Sie eine umfassende forensische Überprüfung der Entwicklerumgebung durch, um sicherzustellen, dass keine persistierenden Hintertüren oder zusätzlichen Nutzlasten verbleiben.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige Ausführungs-/Skript-Ausführungsposition durch [cmd.exe /C] (via cmdline)

SOC Prime Team
06. Okt 2026

Verdächtige Steuerung und Kontrolle durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
06. Okt 2026

IOC (HashSha256) zur Erkennung: Pretty Themes, versteckte Loader: GlassWorm-verlinkte Erweiterungen erstrecken sich über VS Code Marketplace und Open VSX Socket entdeckt

SOC Prime AI-Regeln
06. Okt 2026

IOC (HashMd5) zur Erkennung: Pretty Themes, versteckte Loader: GlassWorm-verlinkte Erweiterungen erstrecken sich über VS Code Marketplace und Open VSX Socket entdeckt

SOC Prime AI-Regeln
06. Okt 2026

Schädliche VS Code Skriptausführung, die auf mögliche Kompromittierung hinweist [Windows Dateievent]

SOC Prime AI-Regeln
06. Okt 2026

Schädliche Skriptausführung aus VS Code-Erweiterungen [Windows Prozesseerstellung]

SOC Prime AI-Regeln
06. Okt 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Ein Angreifer hat erfolgreich einen Entwicklerarbeitsplatz kompromittiert, indem er diesen dazu brachte, eine schädliche VS Code-Thema-Erweiterung zu installieren. Bei der Aktivierung führt die Erweiterung einen Hintergrundprozess aus, der eine schädliche Nutzlast von einem entfernten Server abruft (Ingress Tool Transfer). Um die nächste Stufe des Angriffs zu beginnen – die Einrichtung von Persistenz und den Download weiterer Tools – schreibt die Erweiterung ein kleines Batch-Skript mit dem Namen temp_batch.cmd in das Benutzerverzeichnis %TEMP% Dieses Skript ist so konzipiert, dass es eine Reihe von verschleierten Befehlen ausführt, um traditionelle signaturbasierte Antivirenprogramme zu umgehen.

  • Regressionstest-Skript:

    # Simulationsskript: Payload Drop der bösartigen VS Code-Erweiterung
    # Ziel: Erstellen Sie die spezifische Datei 'temp_batch.cmd' in %TEMP%, um die Erkennungsregel auszulösen.
    
    $tempPath = $env:TEMP
    $fileName = "temp_batch.cmd"
    $fullPath = Join-Path $tempPath $fileName
    
    Write-Host "[*] Simulation der Aktivitäten der bösartigen VS Code-Erweiterung..." -ForegroundColor Cyan
    
    # Erstellen Sie die bösartige Batch-Datei
    $scriptContent = @"
    @echo off
    echo Simulierung der Ausführung bösartiger Nutzlast...
    powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Write-Host 'Bösartiger Befehl ausgeführt'"
    "@
    
    try {
        Set-Content -Path $fullPath -Value $scriptContent -ErrorAction Stop
        Write-Host "[+] ERFOLG: $fullPath erstellt" -ForegroundColor Green
        Write-Host "[!] Überwachen Sie Ihr SIEM/EDR auf die Erkennungswarnung." -ForegroundColor Yellow
    }
    catch {
        Write-Host "[-] FEHLER: Datei konnte nicht erstellt werden. Fehler: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Bereinigungskommandos:

    # Bereinigungsskript: Entfernen Sie die während der Simulation erstellten Artefakte
    $tempPath = $env:TEMP
    $fileName = "temp_batch.cmd"
    $fullPath = Join-Path $tempPath $fileName
    
    if (Test-Path $fullPath) {
        Remove-Item -Path $fullPath -Force
        Write-Host "[+] Bereinigung abgeschlossen: $fullPath entfernt." -ForegroundColor Green
    } else {
        Write-Host "[-] Bereinigung fehlgeschlagen: Datei nicht gefunden." -ForegroundColor Red
    }