главное в кибербезопасности Читать в канале
Атаки и утечки 3 октября 2026 2 мин

Расширения VS Code маскировали вредоносный код GlassWorm

Расширения VS Code распространяли вредоносный код GlassWorm

Исследователи Socket обнаружили кластер из десяти расширений для Visual Studio Code, два из которых содержали вредоносный код. Расширения маскировались под темы оформления и распространялись через Visual Studio Marketplace и Open VSX Registry. Два подтвержденных вредоносных расширения и еще восемь связанных с ними были частью кампании, предположительно связанной с вредоносным ПО GlassWorm.

Вредоносный код загружал и исполнял скрипты

Одно из обнаруженных расширений, Aurora Nocturne Night Theme, содержало обфусцированный загрузчик Windows. После распаковки и выполнения код связывался с сервером fingercakes4sale[.]store, загружал скрипт и сохранял его как %TEMP%\temp_batch.cmd. Затем скрипт исполнялся через cmd.exe с опцией windowsHide, скрывающей окно командной строки. Другое расширение, Cosmic Nebula Themes, содержало загрузчик вредоносного ПО, который расшифровывал встроенный JavaScript с помощью AES-256-CBC и исполнял его через eval(). Этот загрузчик избегал систем с русским языком и часовым поясом, а также использовал Solana transaction memos для получения адресов инфраструктуры для последующих загрузок.

Затронуты пользователи тем оформления VS Code

Вредоносные расширения были представлены как темы оформления, меняющие внешний вид редактора. Два из них, Coca-Cola Christmas и Aurora Borealis Studio Theme, были доступны в Visual Studio Marketplace и имели более 8000 установок. Еще шесть связанных расширений были обнаружены в Open VSX Registry, включая версии Coca-Cola Christmas, Aurora Borealis Studio Theme и Cosmic Nebula Themes. Некоторые из этих расширений имели десятки тысяч загрузок. Хотя не все обнаруженные расширения содержали активные вредоносные полезные нагрузки, они представляли высокий риск из-за наличия ненужной исполняемой функциональности, которая могла быть использована в будущих обновлениях.

Удаление расширений и обновление VS Code

Исследователи Socket сообщили об обнаруженных расширениях командам безопасности Visual Studio Marketplace и Open VSX. Команда Visual Studio Marketplace удалила вредоносные расширения вскоре после получения уведомления. Пользователям рекомендуется удалить любые подозрительные темы оформления, особенно если они были установлены недавно или имеют необычные разрешения. Важно проверять издателя расширения и его репутацию перед установкой. Обновление Visual Studio Code до последней версии также может помочь защититься от известных уязвимостей.

Источник: Socket