网易首页 > 网易号 > 正文 申请入驻

GlassWorm恶意软件利用Solana区块链投递远程控制木马

0
分享至


网络安全研究人员发现了GlassWorm攻击活动的新演变,该活动部署了一个多阶段框架,能够进行全面的数据窃取并安装远程访问木马(RAT),该木马会部署一个伪装成Google文档离线版本的信息窃取Google Chrome扩展程序。

"它记录击键、转储cookies和会话令牌、捕获屏幕截图,并从隐藏在Solana区块链备忘录中的C2服务器接收命令,"Aikido安全研究员Ilyas Makari在上周发布的报告中表示。

GlassWorm是一个持续性攻击活动的代号,该活动通过在npm、PyPI、GitHub和Open VSX市场上发布恶意软件包来获得初始立足点。此外,攻击者还会入侵项目维护者的账户来推送有毒更新。

这些攻击很谨慎,避免感染带有俄语区域设置的系统,并使用Solana交易作为死信投递解析器来获取命令与控制(C2)服务器("45.32.150[.]251")并下载特定操作系统的载荷。

第二阶段载荷是一个具有凭证收集、加密货币钱包窃取和系统分析功能的数据窃取框架。收集的数据被压缩成ZIP存档并泄露到外部服务器("217.69.3[.]152/wall")。它还具有检索和启动最终载荷的功能。

数据传输完成后,攻击链涉及获取两个附加组件:一个设计用于执行硬件钱包钓鱼的.NET二进制文件,以及一个基于Websocket的JavaScript RAT,用于窃取网络浏览器数据并运行任意代码。RAT载荷通过使用公共Google日历事件URL作为死信投递解析器从"45.32.150[.]251"获取。

.NET二进制文件利用Windows管理工具(WMI)基础设施来检测USB设备连接,并在插入Ledger或Trezor硬件钱包时显示钓鱼窗口。

"Ledger界面显示虚假的配置错误,并提供24个编号的恢复短语输入字段,"Makari指出。"Trezor界面显示虚假的'固件验证失败,启动紧急重启'消息,具有相同的24词输入布局。两个窗口都包含'恢复钱包'按钮。"

恶意软件不仅会终止在Windows主机上运行的任何真实Ledger Live进程,还会在受害者关闭钓鱼窗口时重新显示该窗口。攻击的最终目标是捕获钱包恢复短语并将其传输到IP地址"45.150.34[.]158"。

另一方面,RAT使用分布式哈希表(DHT)来检索C2详细信息。如果该机制返回无值,恶意软件会切换到基于Solana的死信投递。然后RAT与服务器建立通信,在受感染的系统上运行各种命令:

start_hvnc / stop_hvnc,部署隐藏虚拟网络计算(HVNC)模块进行远程桌面访问。

start_SOCKS / stop_socks,启动WebRTC模块并将其作为SOCKS代理运行。

reget_log,从网络浏览器窃取数据,如Google Chrome、Microsoft Edge、Brave、Opera、Opera GX、Vivaldi和Mozilla Firefox。该组件具备绕过Chrome应用程序绑定加密(ABE)保护的能力。

get_system_info,发送系统信息。

command,通过eval()执行攻击者提供的JavaScript。

RAT还会在Windows和macOS系统上强制安装名为Google Docs Offline的Google Chrome扩展程序,该扩展程序随后连接到C2服务器并接收操作员发出的命令,允许收集cookies、localStorage、活动标签页的完整文档对象模型(DOM)树、书签、屏幕截图、击键、剪贴板内容、多达5000条浏览器历史记录条目和已安装扩展程序列表。

"该扩展程序还执行有针对性的会话监视。它从/api/get-url-for-watch拉取监控站点规则,并预配置Bybit(.bybit.com)作为目标,监控secure-token和deviceid cookies,"Aikido表示。"检测到时,它会向/api/webhook/auth-detected发送包含cookie材料和页面元数据的auth-detected webhook。C2还可以提供重定向规则,强制活动标签页转到攻击者控制的URL。"

这一发现与GlassWorm战术的另一次转变同时发生,攻击者发布npm软件包冒充WaterCrawl模型上下文协议(MCP)服务器("@iflow-mcp/watercrawl-watercrawl-mcp")来分发恶意载荷。

"这是GlassWorm首次确认进入MCP生态系统,"Koi安全研究员Lotan Sery表示。"考虑到AI辅助开发增长速度如此之快,以及MCP服务器设计上被赋予多少信任,这不会是最后一次。"

建议开发者在安装Open VSX扩展程序、npm软件包和MCP服务器时要谨慎。还建议验证发布者名称、软件包历史,避免盲目信任下载计数。波兰网络安全公司AFINE发布了一个名为glassworm-hunter的开源Python工具,用于扫描开发者系统中与该攻击活动相关的载荷。

"Glassworm-hunter在扫描期间进行零网络请求,"研究员Pawel Woyke和Slawomir Zakrzewski表示。"没有遥测。没有回调。没有自动更新检查。它只读取本地文件。Glassworm-hunter update是唯一接触网络的命令。它从我们的GitHub获取最新的IoC数据库并保存在本地。"

Q&A

Q1:GlassWorm恶意软件有什么危害?

A:GlassWorm是一个多阶段攻击框架,能够进行全面数据窃取,包括记录击键、转储cookies和会话令牌、捕获屏幕截图,还会安装远程访问木马,特别针对加密货币钱包进行钓鱼攻击,窃取钱包恢复短语。

Q2:GlassWorm如何传播和感染系统?

A:GlassWorm通过在npm、PyPI、GitHub和Open VSX市场发布恶意软件包获得初始立足点,还会入侵项目维护者账户推送有毒更新。攻击会避免感染俄语区域设置的系统,使用Solana区块链交易作为命令控制服务器的隐蔽通信方式。

Q3:开发者如何防护GlassWorm攻击?

A:建议开发者在安装开源扩展程序、npm软件包和MCP服务器时要谨慎,验证发布者名称和软件包历史,不要盲目信任下载计数。可以使用AFINE公司开发的glassworm-hunter开源工具扫描系统中的相关恶意载荷。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
曾经中国第一车模兽兽翟凌宣布回归,容貌和风格大变

曾经中国第一车模兽兽翟凌宣布回归,容貌和风格大变

微微热评
2026-03-23 12:30:06
国乒女队格局已定?陈熠、蒯曼的奥运梦,早被圈内人点破了

国乒女队格局已定?陈熠、蒯曼的奥运梦,早被圈内人点破了

小光侃娱乐
2026-03-27 05:20:03
电影《大圣崛起》官宣定档7月10日上映,预告片和角色海报曝光,除大圣、六耳猕猴外,新增3位西游新面孔,影片由《大圣归来》主出品方打造

电影《大圣崛起》官宣定档7月10日上映,预告片和角色海报曝光,除大圣、六耳猕猴外,新增3位西游新面孔,影片由《大圣归来》主出品方打造

鲁中晨报
2026-03-27 11:33:26
马杜罗再次露面身形消瘦,不再高喊“我是总统”,特朗普心情大好

马杜罗再次露面身形消瘦,不再高喊“我是总统”,特朗普心情大好

荐史
2026-03-28 08:24:43
范元甄:与江青齐名的延安四美之一,嫁主席秘书,却输掉了一生

范元甄:与江青齐名的延安四美之一,嫁主席秘书,却输掉了一生

干史人
2026-03-05 21:06:35
Shams:库里下周接受膝伤复查,连续缺阵场次将至少达到25场

Shams:库里下周接受膝伤复查,连续缺阵场次将至少达到25场

懂球帝
2026-03-28 07:53:20
75岁老太旅游被骗买了一件佛陀木雕,4年后,她得了6套海景房

75岁老太旅游被骗买了一件佛陀木雕,4年后,她得了6套海景房

磊子讲史
2025-07-07 12:41:11
长护险全国推开,不同人群分别要缴多少钱?

长护险全国推开,不同人群分别要缴多少钱?

新京报
2026-03-26 20:25:55
Claude一夜爆更自修bug,PR自己绿了!全球程序员:「摸鱼」正式合法

Claude一夜爆更自修bug,PR自己绿了!全球程序员:「摸鱼」正式合法

新智元
2026-03-27 10:37:24
千万不要小看F-35,虽然打不过歼-20,却是东风快递、红旗导弹的巨大威胁

千万不要小看F-35,虽然打不过歼-20,却是东风快递、红旗导弹的巨大威胁

利刃号
2026-02-02 19:07:20
“原来骑手知道你在看配送进度”冲上热搜,美团回应:谣言!只有点击催单才会触发骑手提醒

“原来骑手知道你在看配送进度”冲上热搜,美团回应:谣言!只有点击催单才会触发骑手提醒

大象新闻
2026-03-28 00:49:03
我存50万养老,女婿侧面打听,我称只有4万隔天亲家母说要来享福

我存50万养老,女婿侧面打听,我称只有4万隔天亲家母说要来享福

不易一字
2025-04-03 17:51:20
林志玲也没想到,嫁给日本丈夫7年,如今4岁儿子竟成了她的救赎

林志玲也没想到,嫁给日本丈夫7年,如今4岁儿子竟成了她的救赎

观察鉴娱
2026-03-28 09:14:47
1986年韩先楚拒绝葬在八宝山,他对陈云说:那里有我不愿见到的人

1986年韩先楚拒绝葬在八宝山,他对陈云说:那里有我不愿见到的人

百年历史老号
2026-03-25 18:27:41
富人圈子里选儿媳铁律:美貌和文凭都是浮云,这3个品质缺一不可

富人圈子里选儿媳铁律:美貌和文凭都是浮云,这3个品质缺一不可

千秋文化
2026-02-15 20:12:48
刘伯承粟裕都还在,凭什么是许世友挂帅打越南?徐向前一句话道破真相

刘伯承粟裕都还在,凭什么是许世友挂帅打越南?徐向前一句话道破真相

历史回忆室
2026-03-16 21:14:28
对阵中国队登场,库拉索队华裔球员陈达毅替补出场

对阵中国队登场,库拉索队华裔球员陈达毅替补出场

懂球帝
2026-03-27 15:54:04
工商银行2025年实现净利润3707.66亿元,预计年度分红超1100亿元

工商银行2025年实现净利润3707.66亿元,预计年度分红超1100亿元

北京商报
2026-03-27 21:48:04
谁也不见才最安全!穆杰塔巴“人间蒸发”,伊朗军队谁在指挥?

谁也不见才最安全!穆杰塔巴“人间蒸发”,伊朗军队谁在指挥?

爱下厨的阿酾
2026-03-28 08:40:33
明天起高速规矩大变!这些行为直接扣光12分

明天起高速规矩大变!这些行为直接扣光12分

据说说娱乐
2026-03-28 01:37:36
2026-03-28 10:00:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17228文章数 49696关注度
往期回顾 全部

科技要闻

遭中国学界"拉黑"后,这家AI顶会低头道歉

头条要闻

现役军官带刀闯中使馆日方仅表示"遗憾" 高市没反应

头条要闻

现役军官带刀闯中使馆日方仅表示"遗憾" 高市没反应

体育要闻

“我是全家最差劲的运动员”

娱乐要闻

范玮琪加盟,官宣《浪姐7》遭全网抵制

财经要闻

我在小吃培训机构学习“科技与狠活”

汽车要闻

与众08,金标大众不能输的一战

态度原创

房产
本地
教育
艺术
公开课

房产要闻

6.8万方!天河员村再征地,金融城西区开发全面提速

本地新闻

在潍坊待了三天,没遇到一个“潍坊人”

教育要闻

“考研6年,输给一条黑裤袜”,女大学生啃老式考研,被嘲研王爷

艺术要闻

华国锋与耿飚的草书书信,你见过吗?气势恢宏引发热议!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版