新聞

具自我散布能力的蠕蟲GlassWorm從去年10月開始活動,並在Visual Studio Code(VS Code)、Open VSX延伸套件市集橫行,然而就在上個月資安公司CrowdStrike與Google合作,破壞此蠕蟲程式的基礎設施後,近期已出現變種版本。

資安公司Socket於6月16日指出,他們在Open VSX發現兩個有問題的VS Code延伸套件exargd/vsblack@0.0.1、noellee-doc/flint-debug@0.1.1,駭客在套件裡嵌入WebAssembly惡意軟體,並透過Solana區塊鏈作為C2通道,藉此於受害的開發環境執行遠端命令。值得留意的是,這些惡意套件的名稱、版本,以及說明資料,全數從VS Code延伸套件市集的正牌套件完整複製,使得一般的開發人員更難察覺異狀。Socket向Open VSX通報後,上述套件已全數下架。

對於此蠕蟲程式的迴避偵測機制,也引起研究人員注意。首先,這兩個惡意套件內含以TinyGo編譯的WASM模組,所有 URL、錢包地址與指令皆以演算法ChaCha20處理,使得靜態掃描無法偵測任何入侵指標,再者,惡意程式會輪詢Solana特定的JSON-RPC API,讀取攻擊者控制的錢包地址上的SPL Memo欄位,從中解析C2主機網域名稱。攻擊者只需發送新交易即可輪換基礎設施,因此防守方無法封鎖特定的伺服器,或將其下線因應。

Socket指出,根據本次活動的策略與鎖定的目標,以及部分工具與GlassWorm共用,因此他們推測攻擊者的身分就是開發GlassWorm的駭客團體。