Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 05 oktober 2026 om 14:44 | person_outline 9 🙂

    GlassWorm verspreidt malware via legitieme themextensies voor Visual Studio Code

    Afbeelding is gegenereerd.
De dreigingsgroep GlassWorm maakt gebruik van schadelijke extensies die worden aangeboden als thema's op de Visual Studio Marketplace en Open VSX om malware te verspreiden. Deze campagne, voor het eerst opgemerkt in oktober 2025, heeft zich sindsdien verspreid en omvat in totaal vier onderzochte Marketplace-extensies en zes Open VSX-identiteiten die verband houden met deze thematische extensies. Twee van deze extensies zijn bevestigd als kwaadaardig, waarbij één een sterke technische connectie vertoonde met eerdere GlassWorm-activiteiten.

Twee van de onderzochte extensies, "Coca-Cola Christmas" en "Aurora Borealis Studio Theme", hadden gezamenlijk meer dan 8.000 installaties op de Marketplace. Hoewel Socket.dev geen actieve payload aantrof in de geanalyseerde versies, werd hun onnodige uitvoerbare functionaliteit als een hoog risico beschouwd. De Open VSX-vermeldingen binnen deze cluster bereikten tienduizenden downloads. De extensie "Aurora Nocturne Night Theme" bevatte een Windows-downloader, ondanks dat het publieke repository functioneel leek als thema. De JavaScript-code was sterk versluierd en gecomprimeerd, met een payload versleuteld met onzichtbare Unicode-tekens.

Na het decoderen van de verborgen instructies downloadde deze extensie inhoud die door de aanvaller werd beheerd en voerde deze uit zonder zichtbaar commandovenster. Dit mechanisme stelt aanvallers in staat de volgende downloadlocatie te wijzigen zonder een nieuwe extensieversie te publiceren. "Cosmic Express Themes" leverde de GlassWorm-connectie; de geanalyseerde Marketplace-versie ontsleutelde en voerde ingebedde JavaScript onmiddellijk uit met AES-256-CBC-encryptie.

De herstelde loader vermeed systemen met Russische taal- of tijdzone-instellingen en raadpleegde Solana blockchain-transactiememo's voor aanvullende payload-infrastructuur. Het gedeelde blockchain-adres, de encryptiesleutel en het uitvoeringspatroon kwamen overeen met eerder gedocumenteerde GlassWorm-activiteit. De discrepantie tussen de publieke broncode en het geïnstalleerde pakket kan ertoe leiden dat de dreiging gemist wordt bij het beoordelen van alleen de repository. Eerdere kwaadaardige extensies met iconenthema's vertoonden een patroon van normale visuele gedragingen met verborgen malware-uitvoering. Bekende commerciële branding en themanamen werden gebruikt om verdachte pakketten geloofwaardig te laten lijken.

Git-geschiedenissen verbonden verschillende projecten via gedeelde bijdragers, dezelfde themadefinitities, terugkerende Russische commentaren en hergebruikte welkomstpagina-code. Op 6 december 2025 vonden er binnen ongeveer drie uur vijf commits plaats met dezelfde tijdzone-offset. Op 14 december 2025 werd een artikel gepromoot dat verschillende gekoppelde thema's aanprees als onafhankelijke aanbevelingen; het account van de publicatie werd die dag aangemaakt. Het artikel werd beoordeeld als promotionele infrastructuur voor de operatie, gezien het bredere ontwikkelingsbewijs. Gedeeld ontwikkelingsbewijs bewijst niet dat elk publisher-account tot één individu behoort, noch dat elke gerelateerde versie actief kwaadaardig is.

Eerdere meldingen over GlassWorm in ontwikkelaarstools wezen op diefstal van inloggegevens en persistente toegang. Microsoft heeft de gemelde Marketplace-extensies na melding verwijderd. Verwijdering van een extensie uit de marktplaats reinigt echter geen geïnstalleerde kopieën en kan geen acties ongedaan maken die zijn uitgevoerd door vervolgpayloads.

Socket raadt aan om geïnstalleerde pakketten te inspecteren, inclusief activeringsinstellingen, gebundelde scripts, netwerktoegang, proceslanceringen en runtime-decryptie. Organisaties die te maken hebben met bevestigde kwaadaardige extensies moeten verdere uitvoering en potentieel blootgestelde inloggegevens onderzoeken. Een host waarop het gedownloade command script werd uitgevoerd, moet als potentieel gecompromitteerd worden beschouwd.
 
Facts

1. De dreigingsgroep GlassWorm verspreidt malware via extensies voor Visual Studio Code, die worden aangeprezen als thema's. Deze extensies bevinden zich op de Visual Studio Marketplace en Open VSX.
2. De campagne werd voor het eerst opgemerkt in oktober 2025 en heeft zich sindsdien verspreid.
3. In totaal werden vier Marketplace-extensies en zes Open VSX-identiteiten onderzocht die verband houden met deze groep thema-extensies.
4. Twee van deze extensies zijn bevestigd als kwaadaardig. Eén daarvan vertoonde een hoge mate van technische connectie met eerdere GlassWorm-activiteit.
5. Coca-Cola Christmas en Aurora Borealis Studio Theme waren twee van deze extensies, met samen meer dan 8.000 installaties op de Marketplace. Hoewel Socket.dev geen actieve payload vond in de geanalyseerde versies, achtte het hun onnodige uitvoerbare functionaliteit als een hoog risico.
6. Open VSX-vermeldingen binnen de cluster trokken tienduizenden downloads.
7. Aurora Nocturne Night Theme bevatte een Windows-downloader, ondanks dat het publieke repository functioneel leek als thema. De uitvoerbare JavaScript-code was sterk versluierd, gecomprimeerd en bevatte een payload versleuteld met onzichtbare Unicode-tekens.
8. Na het decoderen van de verborgen instructies, downloadde de extensie inhoud die door de aanvaller werd beheerd en voerde deze uit zonder zichtbaar commandovenster. Dit mechanisme stelt aanvallers in staat de volgende downloadlocatie te wijzigen zonder een nieuwe extensieversie te publiceren.
9. Cosmic Express Themes leverde de GlassWorm-connectie; de geanalyseerde Marketplace-versie ontsleutelde en voerde ingebedde JavaScript onmiddellijk uit met AES-256-CBC-encryptie.
10. De herstelde loader vermeed systemen met Russische taal- of tijdzone-instellingen en raadpleegde Solana blockchain-transactiememo's voor aanvullende payload-infrastructuur. Het gedeelde blockchain-adres, de encryptiesleutel en het uitvoeringspatroon kwamen overeen met eerder gedocumenteerde GlassWorm-activiteit.
11. De discrepantie tussen de publieke broncode en het geïnstalleerde pakket kan ertoe leiden dat de dreiging gemist wordt bij het beoordelen van alleen de repository. Eerdere kwaadaardige extensies met iconenthema's vertoonden een patroon van normale visuele gedragingen met verborgen malware-uitvoering. Bekende commerciële branding en namen van thema's werden gebruikt om verdachte pakketten geloofwaardig te laten lijken.
12. Git-geschiedenissen verbonden verschillende projecten via gedeelde bijdragers, dezelfde themadefinitities, terugkerende Russische commentaren en hergebruikte welkomstpagina-code.
13. Op 6 december 2025 vonden er binnen ongeveer drie uur vijf commits plaats met dezelfde tijdzone-offset.
14. Op 14 december 2025 werd een artikel gepromoot dat verschillende gekoppelde thema's aanprees als onafhankelijke aanbevelingen; het account van de publicatie werd die dag aangemaakt. Het artikel werd beoordeeld als promotionele infrastructuur voor de operatie, gezien het bredere ontwikkelingsbewijs.
15. Gedeeld ontwikkelingsbewijs bewijst niet dat elk publisher-account tot één individu behoort, noch dat elke gerelateerde versie actief kwaadaardig is.
16. Eerdere meldingen over GlassWorm in ontwikkelaarstools wezen op diefstal van inloggegevens en persistente toegang.
17. Microsoft heeft de gemelde Marketplace-extensies na melding verwijderd.
18. Verwijdering van een extensie uit de marktplaats reinigt geen geïnstalleerde kopieën. Het verwijderen van een extensie kan geen acties ongedaan maken die zijn uitgevoerd door vervolgpayloads.
19. Socket raadt aan om de geïnstalleerde pakketten te inspecteren, inclusief activeringsinstellingen, gebundelde scripts, netwerktoegang, proceslanceringen en runtime-decryptie.
20. Organisaties die te maken hebben met bevestigde kwaadaardige extensies moeten verdere uitvoering en potentieel blootgestelde inloggegevens onderzoeken.
21. Een host waarop het gedownloade command script werd uitgevoerd, moet als potentieel gecompromitteerd worden beschouwd.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX