网易首页 > 网易号 > 正文 申请入驻

Open VSX代码仓库泄露访问令牌引发供应链攻击 恶意扩展程序被植入

0
分享至


目前,Open VSX代码仓库已轮换访问令牌——此前开发者在公共代码库中意外泄露了这些令牌,导致威胁者得以通过供应链攻击发布恶意扩展程序。

此次泄露由Wiz公司研究人员于两周前发现,他们当时报告称,微软VSCode和Open VSX应用市场共暴露了550余个敏感信息。

据悉,其中部分敏感信息可用于访问下载量达15万次的项目,使威胁者能够上传恶意版本的扩展程序,造成严重的供应链安全风险。

Open VSX由Eclipse基金会主导开发,是微软Visual Studio应用市场的开源替代方案,后者为VSCode集成开发环境(IDE)提供扩展程序。 Open VSX作为社区驱动的代码仓库,提供与VSCode兼容的扩展程序,供无法使用微软平台的人工智能驱动衍生工具(如Cursor和Windsurf)使用。


GlassWorm恶意软件 campaign

泄露的部分令牌在数日后被用于一场名为“GlassWorm”的恶意软件攻击活动。Koi Security研究人员报告称,GlassWorm将一款自我传播型恶意软件隐藏在不可见的Unicode字符中,试图窃取开发者凭证,并在所有可触及的项目中引发连锁性数据泄露。这些攻击还针对49个扩展程序中的加密货币钱包数据,表明攻击者的动机可能是获取经济利益。

Open VSX团队及Eclipse基金会发布博客文章回应此次攻击活动与令牌泄露事件,称GlassWorm实际上并不具备自我复制能力,但确实以开发者凭证为攻击目标。

Open VSX团队澄清道:“涉事恶意软件旨在窃取开发者凭证,进而扩大攻击者的影响范围,但它不会自主通过系统或用户设备传播。”报告中提到的3.58万次下载量高估了实际受影响用户数量,其中包含攻击者利用机器人和提升曝光度的手段制造的虚假下载量。”

尽管如此,事件在接到通知后迅速得到控制。截至10月21日,所有恶意扩展程序已从Open VSX代码仓库中移除,相关访问令牌也已完成轮换或撤销。

Open VSX目前已确认,事件已完全得到控制,无持续影响,且计划实施额外安全措施以防范未来攻击。


四、后续安全强化措施

此次将实施的安全增强措施如下:

1. 缩短令牌有效期,降低泄露后的影响范围;

2. 推出更快速的泄露凭证撤销流程;

3. 扩展程序发布时进行自动化安全扫描;

4. 与VSCode及其他应用市场合作,共享威胁情报。

需要注意的是,有媒体向Eclipse基金会发送邮件,询问总共轮换了多少个令牌,但截至目前尚未收到回应。

与此同时,Aikido公司报告称,GlassWorm背后的同一批威胁者已转向GitHub平台,他们采用相同的Unicode隐写术技巧隐藏恶意负载。

研究人员表示,该攻击活动已扩散至多个代码仓库,其中大部分集中在JavaScript项目。此次转向GitHub表明,该威胁仍在活跃,在被曝光后迅速在开源生态系统中转移攻击目标。

参考及来源:https://www.bleepingcomputer.com/news/security/open-vsx-rotates-tokens-used-in-supply-chain-malware-attack/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
老干妈放弃遵义椒始末:立善立德不立威的陶华碧输给了人性

老干妈放弃遵义椒始末:立善立德不立威的陶华碧输给了人性

诗意世界
2025-11-07 09:35:12
惊呆!社交巨头被曝去年靠诈骗及违禁广告收入上千亿元,成全球“欺诈经济”重要支柱!美国证监会正在调查,公司回应:没那么多

惊呆!社交巨头被曝去年靠诈骗及违禁广告收入上千亿元,成全球“欺诈经济”重要支柱!美国证监会正在调查,公司回应:没那么多

每日经济新闻
2025-11-09 00:42:04
消息传来!上海虹桥⇋浦东只要10分钟,价格有望低至59元

消息传来!上海虹桥⇋浦东只要10分钟,价格有望低至59元

鲁中晨报
2025-11-08 22:31:04
毛主席每年遗体防腐费用不菲,但中国人直呼:“花得值!”

毛主席每年遗体防腐费用不菲,但中国人直呼:“花得值!”

百态人间
2025-11-08 05:45:03
文班18+18马刺险胜鹈鹕 福克斯复出首秀24分墨菲41+9

文班18+18马刺险胜鹈鹕 福克斯复出首秀24分墨菲41+9

醉卧浮生
2025-11-09 11:27:34
数百人在内蒙古一菜地“免费摘白菜”,菜农损失近百万,知情人:有少数人还钱菜农没收

数百人在内蒙古一菜地“免费摘白菜”,菜农损失近百万,知情人:有少数人还钱菜农没收

潇湘晨报
2025-11-09 12:43:19
4-0!38岁梅西率队晋级半决赛:1V4乱杀+3场砍5球 解锁生涯400助

4-0!38岁梅西率队晋级半决赛:1V4乱杀+3场砍5球 解锁生涯400助

风过乡
2025-11-09 11:18:43
英媒:英国已准备好出动步兵战机与乌军并肩作战,挪威铁肩担道义

英媒:英国已准备好出动步兵战机与乌军并肩作战,挪威铁肩担道义

史政先锋
2025-11-08 15:56:02
115岁的李陈氏,出生于清朝的“老宝贝”|面孔

115岁的李陈氏,出生于清朝的“老宝贝”|面孔

大象新闻
2025-11-09 09:38:06
警惕!网购电动自行车电池起火15人遇难 火灾现场披露

警惕!网购电动自行车电池起火15人遇难 火灾现场披露

环球网资讯
2025-11-09 09:32:09
40万元级豪华SUV  问界M8为何成了香饽饽

40万元级豪华SUV 问界M8为何成了香饽饽

车文驿
2025-11-09 12:50:20
俄媒:俄军即将攻占乌克兰“第三首都”!俄副总理自曝参战:用狙击步枪还击乌军!俄对乌发动大规模空袭

俄媒:俄军即将攻占乌克兰“第三首都”!俄副总理自曝参战:用狙击步枪还击乌军!俄对乌发动大规模空袭

每日经济新闻
2025-11-08 22:55:11
广东号召30万青年上山下乡,是时代的进步,还是历史的倒退?

广东号召30万青年上山下乡,是时代的进步,还是历史的倒退?

娱乐看阿敞
2025-11-08 18:12:39
A股:大家要做好准备,行情很明朗,明天,11月10日,很可能这样走

A股:大家要做好准备,行情很明朗,明天,11月10日,很可能这样走

云鹏叙事
2025-11-09 09:29:16
萧美琴现身欧洲议会,对百余议员发表“台独”演讲,中方罕见震怒

萧美琴现身欧洲议会,对百余议员发表“台独”演讲,中方罕见震怒

现代小青青慕慕
2025-11-09 12:48:23
祖院长报警就对了!这事明显的是被人做了局,必须要严惩偷拍者…

祖院长报警就对了!这事明显的是被人做了局,必须要严惩偷拍者…

火山诗话
2025-11-08 07:54:20
四国发表联合声明,不许中方开炮,18万菲军当肉盾,巡逻区域变大

四国发表联合声明,不许中方开炮,18万菲军当肉盾,巡逻区域变大

博览历史
2025-11-08 14:52:59
“眼科女王”曾琦,多张漂亮优雅照片曝光,未来3大困境等着她

“眼科女王”曾琦,多张漂亮优雅照片曝光,未来3大困境等着她

李昕言温度空间
2025-11-06 21:03:20
张家界荒野求生挑战赛新退出选手大赞泡面“太好吃”,目前仅剩16名选手

张家界荒野求生挑战赛新退出选手大赞泡面“太好吃”,目前仅剩16名选手

极目新闻
2025-11-09 11:38:20
房产中介做梦也没想到!自己会迎来史上最大竞争对手,庄家出手了

房产中介做梦也没想到!自己会迎来史上最大竞争对手,庄家出手了

火山诗话
2025-11-09 10:21:02
2025-11-09 16:11:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8039文章数 10541关注度
往期回顾 全部

科技要闻

黄仁勋亲赴台积电“讨要更多芯片”

头条要闻

央视新闻频道迎来“90后”新主播王晨

头条要闻

央视新闻频道迎来“90后”新主播王晨

体育要闻

他只想默默地拿走最后一亿美元

娱乐要闻

《繁花》剧组又回应了?

财经要闻

10月CPI同比涨0.2% PPI同比下降2.1%

汽车要闻

钛7月销破2万 霜雾灰与青峦翠配色正式开启交付

态度原创

本地
亲子
手机
教育
军事航空

本地新闻

这届干饭人,已经把博物馆吃成了食堂

亲子要闻

这些“进博宝宝”加速从“展品变商品”!“中国速度”助力全球创新成果惠及更多患者

手机要闻

消息称苹果 iPhone 17 系列国内激活销量超 825 万

教育要闻

一个脾气暴躁的爸爸会毁了三代人

军事要闻

俄媒:俄军即将攻占乌克兰"第三首都"

无障碍浏览 进入关怀版