Mối đe dọa

Chiến dịch GlassWorm: Tấn công chuỗi cung ứng qua tiện ích mở rộng VS Code

Phân tích chuyên sâu chiến dịch GlassWorm lợi dụng các tiện ích mở rộng VS Code giả mạo để phát tán mã độc, đe dọa trực tiếp đến môi trường phát triển phần mềm.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
GlassWorm Supply Chain Attack Uses Fake VS Code Themes to Deliver Hidden Malware
  • Mối đe dọa: Chiến dịch GlassWorm đang nhắm mục tiêu vào các nhà phát triển thông qua việc phát tán các tiện ích mở rộng (extensions) độc hại trên Visual Studio Marketplace và Open VSX.
  • Cơ chế tấn công: Sử dụng các theme VS Code giả mạo để ẩn giấu mã độc JavaScript, thực thi lệnh Windows từ xa và duy trì quyền truy cập bền vững.
  • Kỹ thuật né tránh: Sử dụng kỹ thuật mã hóa AES-256-CBC, ẩn giấu payload bằng Unicode và sử dụng blockchain Solana để giải quyết hạ tầng C2 linh hoạt.
  • Khuyến nghị: Kiểm tra kỹ danh sách tiện ích đã cài đặt, giám sát các tiến trình lạ và thực hiện rà soát bảo mật định kỳ trên máy trạm phát triển.

1. Bối cảnh & Tổng quan chiến dịch GlassWorm

Chiến dịch GlassWorm đã chuyển hướng tấn công vào chuỗi cung ứng phần mềm bằng cách biến các công cụ phát triển thành kênh phân phối mã độc. Kể từ tháng 10 năm 2025, các nhà nghiên cứu tại Socket.dev đã phát hiện một cụm các tiện ích mở rộng (extensions) độc hại được quảng bá dưới dạng các theme hấp dẫn cho Visual Studio Code (VS Code) trên cả Visual Studio Marketplace và Open VSX.

Việc xâm nhập vào máy trạm của nhà phát triển không chỉ dừng lại ở việc đánh cắp thông tin xác thực mà còn tạo ra các cửa ngõ (gateways) giá trị để kẻ tấn công thâm nhập sâu vào các kho lưu trữ mã nguồn (repositories), môi trường đám mây và các tài nguyên nhạy cảm khác của doanh nghiệp. Đây là một hình thức tấn công chuỗi cung ứng tinh vi, lợi dụng sự tin tưởng của người dùng đối với các nền tảng phân phối tiện ích chính thống.

2. Phân tích Kỹ thuật & Chuỗi Khai thác (Kill Chain)

Dựa trên khung MITRE ATT&CK, chiến dịch GlassWorm thể hiện các kỹ thuật tấn công phức tạp nhằm qua mặt các biện pháp kiểm soát an ninh truyền thống.

2.1. Cơ chế ẩn giấu và thực thi mã độc

Các tiện ích như Aurora Nocturne Night Theme đã che giấu một trình tải xuống (downloader) Windows bên trong gói phân phối. Mã nguồn JavaScript thực thi được làm xáo trộn (obfuscated) mạnh mẽ, nén vào một dòng duy nhất với dung lượng khoảng 59 KB và chứa payload được mã hóa bằng các ký tự Unicode ẩn.

Sau khi giải mã, tiện ích sẽ tải xuống nội dung từ máy chủ do kẻ tấn công kiểm soát, lưu một tệp lệnh Windows tạm thời và thực thi nó mà không hiển thị cửa sổ lệnh (T1059.003 - Command and Scripting Interpreter: Windows Command Shell). Sự khác biệt giữa mã nguồn công khai trên repository và gói cài đặt thực tế là lý do khiến việc kiểm tra mã nguồn tĩnh thường bỏ sót mối đe dọa này.

2.2. Kỹ thuật C2 linh hoạt qua Blockchain

Một biến thể khác là Cosmic Nebula Themes sử dụng cơ chế giải mã AES-256-CBC để giải mã JavaScript nhúng và thực thi ngay lập tức. Điểm đáng chú ý là việc sử dụng các bản ghi giao dịch trên blockchain Solana để xác định hạ tầng C2 tiếp theo. Điều này cho phép kẻ tấn công thay đổi vị trí tải xuống mà không cần phải phát hành phiên bản tiện ích mới, gây khó khăn cho việc chặn đứng bằng các quy tắc tường lửa tĩnh.

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Dưới đây là các chỉ số IOCs quan trọng được trích xuất từ quá trình phân tích kỹ thuật:

Loại thực thểGiá trị / Chỉ sốMô tả tác động
SHA-256 (Aurora Nocturne)a276b76d3b00f302bb4dfb3690125c85ff472b16049c3c37476ac5e51096df07Gói VSIX/ZIP độc hại
SHA-256 (Cosmic Nebula)684c877a52d226d50584cb886ca8ec5bec6355d4de853f406734c79d5b387804Build Marketplace độc hại
Domain C2fingercakes4sale[.]storeMáy chủ phân phối payload
File tạm%TEMP%\temp_batch.cmdScript thực thi lệnh độc hại
Địa chỉ SolanaBjVeAjPrSKFiingBn4vZvghsGj9KCE8AJVtbc9S8o8SCDead-drop giải quyết hạ tầng

4. Hướng dẫn Phát hiện (Threat Hunting)

Để phát hiện các dấu hiệu xâm nhập, các đội ngũ SOC cần tập trung vào hành vi của tiến trình code.exe hoặc extensionHost.exe. Dưới đây là các quy tắc săn tìm mối đe dọa:

# Tìm kiếm các tiến trình con bất thường từ VS Code (PowerShell/CMD) 1. Get-Process | Where-Object {$_.ParentProcessId -eq (Get-Process code).Id} | Select-Object ProcessName, CommandLine 2. Giám sát các tệp tin .json trong thư mục người dùng có dấu hiệu bất thường (init.json) 3. Kiểm tra kết nối mạng từ các tiến trình VS Code tới các domain lạ hoặc địa chỉ IP không xác định

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

⚠️ Cảnh báo quan trọng: Việc gỡ bỏ tiện ích khỏi Marketplace không đồng nghĩa với việc các bản sao đã cài đặt trên máy trạm của bạn được làm sạch. Bạn cần thực hiện các bước sau:

  • Kiểm kê tài sản: Rà soát toàn bộ các tiện ích mở rộng đã cài đặt trên VS Code và các trình soạn thảo tương thích.
  • Giám sát hành vi: Sử dụng EDR để theo dõi các tiến trình con được khởi tạo bởi VS Code, đặc biệt là các lệnh cmd.exe hoặc powershell.exe.
  • Phân tích cập nhật: Luôn kiểm tra các thay đổi trong các bản cập nhật tiện ích. Nếu một tiện ích theme yêu cầu quyền truy cập mạng hoặc thực thi script, đó là dấu hiệu đỏ (red flag).
  • Hardening: Hạn chế quyền thực thi của người dùng trên các thư mục tạm (TEMP) và áp dụng chính sách Zero Trust đối với các công cụ phát triển.

Tham khảo thêm thông tin chi tiết về các kỹ thuật tấn công chuỗi cung ứng tại MITRE ATT&CK Framework để xây dựng chiến lược phòng thủ toàn diện.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Chỉ số Tấn công & Dữ liệu Tình báo Mối đe dọa (Threat IOCs)

2 indicators

Dữ liệu phục vụ giám sát SIEM, lọc IP Firewall, phân tích mã độc & điều tra sự cố (DFIR)

Campaign:Chiến dịch GlassWorm: Tấn công chuỗi cung ứng qua tiện ích mở rộng VS Code
LoạiChỉ số (Indicator Value)Ghi chú & Bối cảnhTLPSao chép
sha256a276b76d3b00f302bb4dfb3690125c85ff472b16049c3c37476ac5e51096df07Mã băm SHA-256 mã độcTLP:GREEN
sha256684c877a52d226d50584cb886ca8ec5bec6355d4de853f406734c79d5b387804Mã băm SHA-256 mã độcTLP:GREEN

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề