MalwareYüksek

Popüler VS Code renk temalarında GlassWorm yükleyicileri bulundu

Socket'e göre VS Code Marketplace ve Open VSX'teki dört tema eklentisi GlassWorm kampanyasına bağlı; ikisinin zararlı olduğu doğrulandı ve komuta kontrol için Solana blok zincirini kullanıyor.

Popüler VS Code renk temalarında GlassWorm yükleyicileri bulundu

Kısaca

  • Socket Threat Research bulgularını 2 Ekim'de yayımladı; Aurora Nocturne Night Theme ve Cosmic Nebula Themes eklentilerinin zararlı olduğu doğrulandı.
  • Coca-Cola Christmas ve Aurora Borealis Studio Theme ise ortak Git geçmişi ve gereksiz çalıştırılabilir kod nedeniyle yüksek riskli ama henüz silahlandırılmamış olarak işaretlendi.
  • Cosmic Nebula, bir sonraki yükün adresini Solana blok zinciri işlemlerine eklenen notlardan okuyor; böylece saldırganlar eklenti güncellemesi yayımlamadan sunucu değiştirebiliyor.
  • Socket, Microsoft'un bildirilen eklentileri kısa süre içinde kaldırdığını, ancak daha önce yayımlanmış sürümlerin geriye dönük olarak silinmediğini belirtiyor.

Güvenlik şirketi Socket, 2 Ekim'de yayımladığı araştırmada Visual Studio Code Marketplace ve Open VSX kayıt defterinde yer alan dört renk teması eklentisinin GlassWorm tedarik zinciri kampanyasına ait olduğunu, bunlardan ikisinin geliştirici makinelerine zararlı yazılım indirdiğinin doğrulandığını açıkladı. Socket Threat Research ekibinden Kirill Boychenko'ya atfedilen araştırma şu nedenle önemli: tema eklentileri geliştiricilerin en rahat kurduğu kategori; sadece sözdizimi renklerini değiştirdikleri, hiç çalıştırılabilir kod taşımadıkları varsayılıyor.

Neler oldu?

Socket'e göre eklenti kümesini birbirine bağlayan unsurlar ortak Git geçmişi, yeniden kullanılan kaynak kod ve Rusça geliştirici yorumları oldu. İki eklentinin zararlı olduğu doğrulandı: Aurora Nocturne Night Theme (yayıncı kimliği microsoftvs.microsoftvs) ve Cosmic Nebula Themes (cosmic-themes.theme-cosmic-nebula). Coca-Cola Christmas ve Aurora Borealis Studio Theme ise yüksek riskli, henüz silahlandırılmamış olarak sınıflandırıldı; aynı geliştirme soyundan geliyorlar ve bir temanın taşıması için hiçbir gerekçe bulunmayan çalıştırılabilir yapı içeriyorlar.

Socket, Coca-Cola Christmas ve Aurora Borealis'in birlikte 8.000'in üzerinde Marketplace kurulumuna ulaştığını, bağlantılı Open VSX kayıtlarının ise on binlerce indirmeye — Charcoal Mint adlı paket için yaklaşık 10.000'e — eriştiğini bildiriyor. Daily CyberSecurity'nin aktardığına göre saldırganlar kurulum sayısını artırmak için marka taklidi, meşru bir temanın adını taklit etme ve bir geliştirici topluluğu yazısıyla tanıtım yöntemlerine başvurdu.

Teknik detaylar

Socket iki farklı yükleyici tasarımı tarif ediyor. Aurora Nocturne, yükünün bir bölümünü görünmez sıfır genişlikli Unicode karakterlerinin içine saklayan 59 KB'lık karmaşıklaştırılmış bir betik taşıyordu; çözüldüğünde fingercakes4sale[.]store adresinden bir Windows toplu iş dosyası indiriyor ve bunu cmd.exe üzerinden konsol penceresi gizlenmiş biçimde çalıştırıyordu. Socket bu altyapıyı XWorm uzaktan erişim trojanıyla ilişkilendiriyor.

Cosmic Nebula ikisinin daha gelişmiş olanıydı. Socket'e göre eklenti, gömülü aşamayı wDO6YyTm6DL0T0zJ0SXhUql5Mo0pdlSz sabit anahtarıyla AES-256-CBC kullanarak bellekte çözüyor, ardından sistemin dilini ve saat dilimini kontrol ediyor; Rusça dil ya da Rusya saat dilimi bulunan makinelerde sessizce çıkıyor. Diğer sistemlerde BjVeAjPrSKFiingBn4vZvghsGj9KCE8AJVtbc9S8o8SC adresli Solana hesabını sorguluyor ve bir sonraki yükün adresini işlem notundan çekiyor. Bu, saldırganların yeni bir eklenti sürümü yayımlamadan istediği an güncelleyebildiği bir ölü nokta anlamına geliyor. Socket, söz konusu AES anahtarının, Solana adresinin ve çalıştırma modelinin daha önce belgelenen GlassWorm faaliyetiyle örtüştüğünü söylüyor.

Kimler etkileniyor?

Adı geçen eklentileri VS Code ya da Cursor gibi uyumlu bir düzenleyicide çalıştıran herkes, özellikle Windows kullanıcıları. Socket'e göre GlassWorm geçmişte kimlik bilgileri, oturum verileri, kripto para cüzdanları ve geliştirici kimlik doğrulama anahtarlarının peşine düştü; yani tek bir bulaşmış dizüstü bilgisayarı kaynak kod depolarına ve CI hatlarına erişime çeviren türde veriler. Socket, Marketplace'in bildirilen eklentileri rapordan kısa süre sonra kaldırdığını ve Cosmic Nebula'yı zararlı yazılım olarak listelediğini, ancak kaldırma işlemlerinin halihazırda kurulmuş sürümleri geriye dönük olarak temizlemediğini ekliyor.

Ne yapmalı?

Hem Marketplace hem Open VSX tarafında kurulu eklentilerin envanterini çıkarın ve genel kod deposuna değil, gerçekten dağıtılan paketin içeriğine bakın. JavaScript giriş noktası bildiren veya düzenleyici açılışında etkinleşen her temayı işaretleyin. Düzenleyiciden başlatılan cmd.exe süreçlerini, Windows geçici klasörüne yazılan toplu iş dosyalarını ve Solana RPC uç noktalarına giden beklenmedik sorguları araştırın. Socket, eklentilerin her güncellemeden sonra yeniden değerlendirilmesini öneriyor. Doğrulanmış iki eklentiden birini çalıştırmış bir makineyi ele geçirilmiş kabul edip kimlik bilgilerini ve erişim anahtarlarını yenileyin.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.