GlassWorm-Kampagne verbreitet versteckte Loader durch VS Code-Erweiterungen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine Gruppe von schädlichen Visual Studio Code-Erweiterungen, die mit dem Bedrohungsakteur GlassWorm in Verbindung gebracht werden, wurde im VS Code Marketplace und Open VSX entdeckt. Als ausgearbeitete Farbthemen getarnt, enthielten die Erweiterungen verschleierte JavaScript-Loader, die dazu bestimmt waren, sekundäre Nutzlasten abzurufen. Die Kampagne missbraucht die Softwarelieferkette, um Entwickler zu attackieren und sensible Daten aus kompromittierten Umgebungen zu stehlen.
Untersuchung
Socket-Forscher identifizierten zwei bestätigte schädliche Erweiterungen und mehrere Hochrisiko-Cluster-verbundene Identitäten durch die Analyse der Git-Historie und der Fingerabdrücke des Quellcodes. Erweiterungen wie Aurora Nocturne Night Theme und Cosmic Nebula Themes nutzten gestaffelte Loader, AES-256-CBC-Entschlüsselung und Solana-Blockchain-Transaktionsnotizen als Dead-Drop-Resolver für C2-Infrastruktur. Forscher beobachteten auch Brandjacking und gemeinsame Entwicklungsartefakte, darunter russischsprachige Kommentare.
Minderung
Organisationen sollten eine Bestandsaufnahme von Entwicklererweiterungen machen, die in VS Code und ähnlichen Editoren installiert sind, mit besonderem Augenmerk auf Pakete, die aus dem Visual Studio Marketplace und Open VSX-Registern stammen. Sicherheitsüberprüfungen sollten package.json-Dateien, ausführbare Eintrittspunkte und unerwartete Netzwerk- oder Prozessexecutionsfähigkeiten in Thema-Erweiterungen untersuchen. Die Durchsetzung strenger Erweiterungsberechtigungen und die Überwachung unerlaubter Skript-Ausführungen können die Risiken der Lieferkette weiter verringern.
Antwort
Wenn Indikatoren wie unerwartete cmd.exe-Prozesse, die von VS Code gestartet werden, oder das Vorhandensein von temp_batch.cmd erkannt werden, isolieren Sie sofort den betroffenen Host. Untersuchen Sie potenziell kompromittierte Anmeldedaten, Sitzungstoken und Kryptowährungs-Wallets. Entfernen Sie identifizierte schädliche Erweiterungen und führen Sie eine umfassende forensische Überprüfung der Entwicklerumgebung durch, um sicherzustellen, dass keine persistierenden Hintertüren oder zusätzlichen Nutzlasten verbleiben.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige Ausführungs-/Skript-Ausführungsposition durch [cmd.exe /C] (via cmdline)
Verdächtige Steuerung und Kontrolle durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOC (HashSha256) zur Erkennung: Pretty Themes, versteckte Loader: GlassWorm-verlinkte Erweiterungen erstrecken sich über VS Code Marketplace und Open VSX Socket entdeckt
IOC (HashMd5) zur Erkennung: Pretty Themes, versteckte Loader: GlassWorm-verlinkte Erweiterungen erstrecken sich über VS Code Marketplace und Open VSX Socket entdeckt
Schädliche VS Code Skriptausführung, die auf mögliche Kompromittierung hinweist [Windows Dateievent]
Schädliche Skriptausführung aus VS Code-Erweiterungen [Windows Prozesseerstellung]
Simulation Ausführung
-
Angriffserzählung & Befehle: Ein Angreifer hat erfolgreich einen Entwicklerarbeitsplatz kompromittiert, indem er diesen dazu brachte, eine schädliche VS Code-Thema-Erweiterung zu installieren. Bei der Aktivierung führt die Erweiterung einen Hintergrundprozess aus, der eine schädliche Nutzlast von einem entfernten Server abruft (Ingress Tool Transfer). Um die nächste Stufe des Angriffs zu beginnen – die Einrichtung von Persistenz und den Download weiterer Tools – schreibt die Erweiterung ein kleines Batch-Skript mit dem Namen
temp_batch.cmdin das Benutzerverzeichnis%TEMP%Dieses Skript ist so konzipiert, dass es eine Reihe von verschleierten Befehlen ausführt, um traditionelle signaturbasierte Antivirenprogramme zu umgehen. -
Regressionstest-Skript:
# Simulationsskript: Payload Drop der bösartigen VS Code-Erweiterung # Ziel: Erstellen Sie die spezifische Datei 'temp_batch.cmd' in %TEMP%, um die Erkennungsregel auszulösen. $tempPath = $env:TEMP $fileName = "temp_batch.cmd" $fullPath = Join-Path $tempPath $fileName Write-Host "[*] Simulation der Aktivitäten der bösartigen VS Code-Erweiterung..." -ForegroundColor Cyan # Erstellen Sie die bösartige Batch-Datei $scriptContent = @" @echo off echo Simulierung der Ausführung bösartiger Nutzlast... powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Write-Host 'Bösartiger Befehl ausgeführt'" "@ try { Set-Content -Path $fullPath -Value $scriptContent -ErrorAction Stop Write-Host "[+] ERFOLG: $fullPath erstellt" -ForegroundColor Green Write-Host "[!] Überwachen Sie Ihr SIEM/EDR auf die Erkennungswarnung." -ForegroundColor Yellow } catch { Write-Host "[-] FEHLER: Datei konnte nicht erstellt werden. Fehler: $($_.Exception.Message)" -ForegroundColor Red } -
Bereinigungskommandos:
# Bereinigungsskript: Entfernen Sie die während der Simulation erstellten Artefakte $tempPath = $env:TEMP $fileName = "temp_batch.cmd" $fullPath = Join-Path $tempPath $fileName if (Test-Path $fullPath) { Remove-Item -Path $fullPath -Force Write-Host "[+] Bereinigung abgeschlossen: $fullPath entfernt." -ForegroundColor Green } else { Write-Host "[-] Bereinigung fehlgeschlagen: Datei nicht gefunden." -ForegroundColor Red }