网易首页 > 网易号 > 正文 申请入驻

黑客把指令服务器藏在区块链和日历,三巨头联手一锅端

0
分享至

你能想象一个恶意软件的控制者,不是把指令服务器藏在某个加了防火墙的VPS里,而是直接写在Solana区块链的交易备注、BitTorrent的分布式哈希表里,甚至在谷歌日历的事件标题里发射指令?这就是GlassWorm(玻璃蠕虫)的真实操作。网络安全服务商CrowdStrike联手谷歌和Shadowserver基金会,刚刚把这个潜伏在开发者工具链里、用四套完全不同的C2频道维持生存的恶意软件基础设施一锅端了。

GlassWorm不是一个简单的木马。从至少2025年初开始,它的运营者就系统性地瞄准软件开发者,盯上的正是这群人手握着源代码仓库、云平台、CI/CD流水线以及各种包注册表的人。CrowdStrike的说明很清楚,攻击者知道,只要撬开一个开发者的工作站,就能顺着依赖链直接冲垮下游数千个组织、波及海量用户。


它的传播招数相当花哨。GlassWorm通过篡改VS Code扩展来渗透开发环境,这些恶意扩展被同时塞进了微软的VS Code Marketplace和Open VSX,这样一来,就连Cursor、Positron、Windsurf、VSCodium这些VS Code的衍生编辑器用户全部成为潜在目标。与此同时,攻击者还向npm包和Python包中注入恶意代码,把包裹做成了开发者日常安装依赖时就顺手带进来的定时炸弹。

所有这一切,最终都是为了把一整套数据窃取框架稳稳当当地送到受感染的机器上。这套框架的核心能力包括凭证收割、加密货币钱包扒窃和系统全盘画像。后续的版本更是搬出了一个叫GlassWormRAT的JavaScript远控木马,基于Websocket通讯,能够扒走浏览器数据、运行任意代码,甚至偷偷给Chrome装一个专门定制的恶意扩展,这个扩展会进一步抓取屏幕截图、记录键盘敲击、截获剪贴板内容,把主机翻个底朝天。

Endor Labs的研究员Kiran Raj指出,恶意软件一旦激活,就会在宿主机上搜索开发者的各类凭证——GitHub令牌、NPM令牌、OpenVSX令牌和加密钱包,让攻击者能够继续污染更多的仓库和包上传。更阴损的是,被感染的机器会被转换成隐蔽的基础设施:SOCKS代理、隐藏的VNC服务和通过WebRTC或Node.js进程实现的远程执行节点。攻击者借此获得匿名网络入口,既潜入企业网络,又把触角伸进个人网络,形成持续传播的平台。

然而,GlassWorm最显眼的设计在于它的C2控制层,特意砌了四道完全独立、互相备份的防火墙。第一道,将Solana区块链当作死信解析器,把C2服务器的地址藏在一笔笔区块链交易的备注字段里,让任何试图封堵的人都得先拆遍账本。第二道,查询BitTorrent的分布式哈希表网络,用这个无中心的P2P网络来检索配置数据,传统的域名封堵对它完全没用。第三道,利用谷歌日历,从日历事件标题中提取下一步要连接的C2地址,让恶意流量伪装成普通HTTPS请求,淹没在海量合法流量里。第四道,直接连接部署在主流商业VPS上的控制服务器,保证最基本的主干通讯永远不断。

据CrowdStrike介绍,这种把区块链、点对点网络和正规网络服务组合成解析层的设计,原本就是为了对抗强行关停而生,形成一个动态的防护前沿。但防护前沿再动态,也没能抗住一场自底向上、同时切掉全部信道的联合手术。CrowdStrike、谷歌和Shadowserver基金会的同步打击,直接掐断了所有C2频道,让数千台受控机器瞬间失去指令来源。

整场攻击已经利用偷来的开发者凭证,污染了超过300个GitHub仓库。一次行动,靠着把开发者的身份和信任当成跳板,演变成横跨代码托管、包管理器、编辑器市场和浏览器插件的组合拳。而这次联合清除行动,等于一刀砍掉了这个组合拳的指挥中枢,让那些藏得再深、藏得再巧的操控手段,在跨组织的情报共享和执行协同面前,终究没能撑过同步倒计时的考验。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
女子和情夫幽会,完事后丈夫发现有液体,女子找情夫提要求被杀

女子和情夫幽会,完事后丈夫发现有液体,女子找情夫提要求被杀

丫头舫
2026-05-28 11:50:39
肖铁军任湖北省公安厅厅长

肖铁军任湖北省公安厅厅长

澎湃新闻
2026-05-28 17:10:46
曹荣瑞任上海海事大学党委书记

曹荣瑞任上海海事大学党委书记

澎湃新闻
2026-05-28 17:54:26
震惊!网传武汉一婚介所男性资料只剩20多份,女性激增到3500多份

震惊!网传武汉一婚介所男性资料只剩20多份,女性激增到3500多份

火山詩话
2026-05-28 13:25:07
商务部:对日相关出口管制措施完全正当合理合法

商务部:对日相关出口管制措施完全正当合理合法

界面新闻
2026-05-28 16:17:36
“性早熟”有多可怕?地铁上的一组图就是写照,网友:还是头次见

“性早熟”有多可怕?地铁上的一组图就是写照,网友:还是头次见

大果小果妈妈
2026-05-28 13:36:44
荷兰军官侃侃而谈:中国早就发现我们进入南海,看了一眼就走了!

荷兰军官侃侃而谈:中国早就发现我们进入南海,看了一眼就走了!

阿龙聊军事
2026-05-28 16:05:55
纳税起征点调整!2026年1月1日起执行

纳税起征点调整!2026年1月1日起执行

新浪财经
2026-05-28 11:12:06
13死!襄阳牌照客车凌晨高速追尾,超员高达78%,更多信息流出

13死!襄阳牌照客车凌晨高速追尾,超员高达78%,更多信息流出

火山詩话
2026-05-28 09:38:53
重庆一男子疑遭妻子家暴后跳楼,警方不立案后父母提刑事自诉告儿媳

重庆一男子疑遭妻子家暴后跳楼,警方不立案后父母提刑事自诉告儿媳

澎湃新闻
2026-05-28 12:06:30
“晾了三天,终于臭了”!不少人连夜抢购,已卖爆

“晾了三天,终于臭了”!不少人连夜抢购,已卖爆

深圳晚报
2026-05-27 08:23:58
突发:这场始于2月28日的战争即将结束 ?

突发:这场始于2月28日的战争即将结束 ?

西楼饮月
2026-05-28 16:04:50
刚刚,黄仁勋加入清华大学

刚刚,黄仁勋加入清华大学

AppSo
2026-05-28 13:03:25
“泡药杨梅”风波后的产地:果农拜托记者帮澄清一下,“我们的杨梅现在保证没问题”|在场

“泡药杨梅”风波后的产地:果农拜托记者帮澄清一下,“我们的杨梅现在保证没问题”|在场

红星新闻
2026-05-28 15:30:21
蔚来汽车李斌对整个行业悲观,称中国汽车很难回到过去的“黄金时代"

蔚来汽车李斌对整个行业悲观,称中国汽车很难回到过去的“黄金时代"

齐天候
2026-05-28 17:30:13
苏振任会同县委书记

苏振任会同县委书记

湖南法治报
2026-05-28 15:05:22
三国人马窜台,名单都不是善茬,解放军舰机密集出动,俄已选边站

三国人马窜台,名单都不是善茬,解放军舰机密集出动,俄已选边站

闻识
2026-05-28 13:45:16
河南 “花果山”私宅成打卡点,村干部称房主已关门离家,律师提醒打卡勿越底线

河南 “花果山”私宅成打卡点,村干部称房主已关门离家,律师提醒打卡勿越底线

齐鲁壹点
2026-05-27 07:57:25
FBI逮捕CIA高官:家中搜出303根金条、200万美元现金、30多块名表

FBI逮捕CIA高官:家中搜出303根金条、200万美元现金、30多块名表

红星新闻
2026-05-28 11:05:10
反转?曝内马尔或退出世界杯!体检后沮丧离开 巴西队将发表声明

反转?曝内马尔或退出世界杯!体检后沮丧离开 巴西队将发表声明

我爱英超
2026-05-28 09:41:46
2026-05-28 18:51:00
我是一个粉刷匠2
我是一个粉刷匠2
有态度网友ytd
3961文章数 40关注度
往期回顾 全部

科技要闻

利润跌27%:快手只剩“可灵”这张牌?

头条要闻

黑车高速追尾半挂车致13死 河南车主在湖北上的牌照

头条要闻

黑车高速追尾半挂车致13死 河南车主在湖北上的牌照

体育要闻

如果雷霆拼图是这水平 马刺确实打不过

娱乐要闻

林俊杰七七与大哥嫂子的瓜剪不断理还乱

财经要闻

长鑫科技IPO过会,市值会到几万亿?

汽车要闻

新款吉利星愿6.18万起售 一镜到底寻找爆款密码

态度原创

亲子
数码
艺术
游戏
公开课

亲子要闻

快住手!!家长再生气,这三个地方都不能打!小心毁掉孩子的一生

数码要闻

小米澎湃OS 3迎来更新:笔记录音机体验优化,相册新增专属水印

艺术要闻

蚂蚁新总部封顶了!大圆环到底有啥魔力

爆料称V社新主机原始定价比涨价后的Steam Deck还高

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版