Hack Alerta

GlassWorm volta a atacar marketplaces com 24 extensões maliciosas

A campanha GlassWorm reapareceu com 24 extensões maliciosas publicadas no Microsoft Visual Studio Marketplace e no Open VSX, impersonando ferramentas como Flutter, React, Tailwind, Vim e Vue; a operação já havia sido documentada em outubro de 2025 e faria uso da blockchain Solana para C2.

Pesquisadores relataram nova onda do campaign GlassWorm: 24 extensões maliciosas que imitam ferramentas populares de desenvolvimento foram publicadas no Microsoft Visual Studio Marketplace e no Open VSX.

Panorama

O grupo por trás da campanha conhecida como GlassWorm reapareceu, desta vez infiltrando duas lojas de extensões — Microsoft Visual Studio Marketplace e Open VSX — com 24 extensões que se fazem passar por ferramentas e frameworks amplamente usados, incluindo Flutter, React, Tailwind, Vim e Vue.

O que é conhecido sobre a operação

Segundo a matéria original, GlassWorm já havia sido documentado em outubro de 2025; naquela ocasião, a campanha foi descrita utilizando a blockchain Solana para funcionalidades de comando e controle (C2) e empregando técnicas para "harvest npm" (coleta/comprometimento de pacotes). A publicação que noticiou o retorno indica que a técnica de mimetismo das extensões é central para a propagação e para a dissimulação da atividade maliciosa dentro de ecossistemas de desenvolvimento.

Vetor e implicações para a cadeia de suprimentos de software

A infiltração de marketplaces de extensões representa um vetor de supply-chain: desenvolvedores e equipes podem instalar extensões que aparentam ser legítimas, enquanto o código malicioso opera sob o disfarce de ferramentas oficiais. O uso simultâneo de dois marketplaces amplia o alcance potencial da campanha, especialmente porque as extensões miram tecnologias populares entre desenvolvedores front-end e mobile.

Mitigações e recomendações (conforme as fontes)

O relatório original destaca a necessidade de controles mais rígidos em processos de publicação e auditoria de extensões nas lojas afetadas. As fontes não apresentam, no trecho disponível, uma lista pública de IOCs ou hashes para remoção direta; em vez disso, alertam para a verificação rigorosa de reputação do autor das extensões e para a análise do código antes da adoção em ambientes de produção.

Impacto e alcance

As 24 extensões impostoras ampliam o risco de comprometimento de ambientes de desenvolvimento, integração contínua (CI) e pipelines de entrega. As tecnologias citadas como alvo (Flutter, React, Tailwind, Vim, Vue) são amplamente usadas — o que sugere alcance significativo —, mas as fontes não quantificam número de instalações ou vítimas até o trecho publicado.

Limites das informações

Na cobertura disponível, faltam contagens precisas de downloads, IOCs transferíveis e detalhes sobre payloads específicos. A matéria refere-se ao uso de Solana para C2 e a comportamentos relacionados a "harvest npm", mas não publica, no material acessível, indicadores técnicos completos que permitam ação imediata sem investigação adicional.

O que observar

  • Auditar extensões e dependências antes de instalação em ambientes de produção.
  • Verificar a reputação do autor e checar histórico de atualizações nas marketplaces.
  • Monitorar repositórios de pacotes e feeds de segurança por alertas sobre GlassWorm e campanhas correlatas.
Fonte: The Hacker News.

Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.