网易首页 > 网易号 > 正文 申请入驻

Glassworm僵尸网络被成功摧毁

0
分享至


曾经武器化开发者工具并攻击开源社区、污染数百个GitHub代码库的Glassworm僵尸网络,已在CrowdStrike、Google和Shadowserver基金会的联合行动中被彻底摧毁。

此次清除行动发生在5月26日下午,所有Glassworm的命令与控制(C2)通道被同时打击,切断了其操作者与僵尸网络的联系,阻止了他们传递新的恶意载荷。

CrowdStrike的反对手行动团队在一篇详细介绍此次行动的博客中表示:"这次清除行动的意义超越了僵尸网络本身。Glassworm标志着威胁态势的重大转变,应该为每一个开发或使用软件的组织敲响警钟。攻击者不再仅仅针对产品,他们正在瞄准构建这些产品的开发者。"

系统性攻击开发者

近18个月来,Glassworm的操作者系统性地针对那些有权访问源代码仓库、云平台、持续集成与部署(CI/CD)管道以及软件包注册中心的开发者。

CrowdStrike表示,这些人是"极具价值的目标",因为通过攻陷一个开源开发者的工作站,Glassworm的操作者在合适的情况下可以策划一次重大的供应链攻击,从而获得访问数千个下游用户组织的权限,使它们面临被攻陷、数据窃取和勒索的风险。

该团队并未将任何已知的供应链事件归因于Glassworm。

广泛的攻击活动

僵尸网络的操作者开展了一场广泛而多层次的攻击活动。他们将植入木马的VSCode扩展发布到OpenVSX市场,伪装成时间追踪器或代码格式化工具等实用工具。除了VSCode编辑器,这些扩展还针对Cursor、Positron、Windsurf和VSCodium等工具。

他们还利用被攻陷的npm和Python软件包,在安装后钩子和设置脚本中植入恶意代码。通过早期感染窃取的开发者凭证,他们能够向至少300个GitHub代码库推送恶意代码。

该行动针对Windows、Linux和MacOS环境,有多个最终目标,包括数据和凭证窃取,以及传递一个功能完整的Node.js远程访问木马(RAT),代号为GlasswormRAT。

复杂的基础设施

在事后分析中,CrowdStrike详细说明了Glassworm操作者如何构建一个具有弹性的四通道架构,旨在抵御清除行动。他们利用Solana区块链创建一个不可变的C2服务器地址死信箱,使用BitTorrent分布式哈希表(DHT)针对硬编码公钥存储配置数据,将Google日历作为另一个死信箱来存储Base62编码的C2路径,以及在商业虚拟专用服务器(VPS)服务上托管传统C2服务器来传递载荷。

CrowdStrike表示,这种区块链、点对点和合法网络服务作为解析层的组合,使Glassworm能够呈现一个动态前端来保护其基础设施,具有多层保护。这意味着清除行动本身需要高度精确且时机完美,因为只清除一个通道会让操作者迅速恢复。

开源安全的典范

根据CrowdStrike团队的说法,此次清除行动为应对供应链威胁建立了一个模型。Glassworm的操作者技术精湛、资源充足且持续不断,他们不断演进自己的能力,如果不加以制止,将对多个行业构成持续风险。

该团队表示,此次清除证明了针对如此具有弹性的威胁行为者,通过精确打击他们无法轻易替换的技术依赖,以及跨部门协作的价值,主动破坏是可以实现的。

截至撰写本文时,所有感染Glassworm的机器现在都在向一个良性IP地址——164.92.88[.]210——发送信标,该地址由CrowdStrike持有,这为受害者提供了通过审查网络日志和端点遥测数据来检测和修复任何攻陷的机会。

话虽如此,仅靠检测和修复是不够的。目前有数十个软件包生态系统被广泛使用,包含数百万个软件包,但内置安全控制有限,攻陷风险仍然很高。恶意软件包可以通过依赖更新几乎瞬间安装,而且很难在造成损害之前检测到任何异常。此外,事件的潜在影响范围是巨大的。

像Glassworm团伙这样的威胁行为者也知道这一切,CrowdStrike表示,这证明了为什么保护开源供应链的持续努力必须与对那些试图渗透它们的人采取积极姿态齐头并进。

该团队写道:"只要开发者环境、构建管道和代码仓库仍然保护不足,每个使用软件的组织都会继承每个生产软件的组织的风险。安全社区——供应商、执法机构、平台运营商和开源生态系统——必须以同样的决心做出回应。我们需要更多像这样的行动和协调破坏。CrowdStrike致力于向对手发起反击。"

Q&A

Q1:Glassworm僵尸网络是如何攻击开发者的?

A:Glassworm通过多种方式攻击开发者:将植入木马的VSCode扩展发布到OpenVSX市场,伪装成实用工具;利用被攻陷的npm和Python软件包在安装脚本中植入恶意代码;使用窃取的开发者凭证向至少300个GitHub代码库推送恶意代码。攻击目标包括Windows、Linux和MacOS环境。

Q2:为什么开发者成为Glassworm的主要攻击目标?

A:开发者是极具价值的攻击目标,因为他们有权访问源代码仓库、云平台、CI/CD管道和软件包注册中心。通过攻陷一个开源开发者的工作站,攻击者可以策划重大供应链攻击,获得访问数千个下游用户组织的权限,使它们面临数据窃取和勒索风险。

Q3:Glassworm僵尸网络是如何被清除的?

A:CrowdStrike、Google和Shadowserver基金会在5月26日下午发起联合行动,同时打击Glassworm的所有命令与控制通道,包括Solana区块链、BitTorrent分布式哈希表、Google日历和传统C2服务器。这次精确且时机完美的协同打击切断了操作者与僵尸网络的联系,阻止了新恶意载荷的传递。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
越扒越有!女子网约车内排泄后续,司机曝3大细节,恐社会性死亡

越扒越有!女子网约车内排泄后续,司机曝3大细节,恐社会性死亡

凡知
2026-05-30 12:17:14
斩首?泽连斯基住所被炸:导弹击中了停机坪,并穿透至地下停车场

斩首?泽连斯基住所被炸:导弹击中了停机坪,并穿透至地下停车场

三毛看世界
2026-05-26 19:27:41
终于认清了!9年打了328场的玻璃人,骗了1.76亿合同如今彻底被裁

终于认清了!9年打了328场的玻璃人,骗了1.76亿合同如今彻底被裁

大卫的篮球故事
2026-05-30 14:32:35
人活多久,看喝酒就知道?寿命短的人,喝酒一般有这6个特征

人活多久,看喝酒就知道?寿命短的人,喝酒一般有这6个特征

芹姐说生活
2026-05-14 23:38:55
中超积分榜格局生变:成都有惊无险,国安绝杀,五队仅差1分

中超积分榜格局生变:成都有惊无险,国安绝杀,五队仅差1分

孙譁北漂拍客
2026-05-31 02:25:58
绍伊古承认俄罗斯在前线无法推进,理由是俄罗斯与56个国家作战

绍伊古承认俄罗斯在前线无法推进,理由是俄罗斯与56个国家作战

山河路口
2026-05-29 21:50:31
为什么现金受贿还是会被查到?纪委的3个手段你根本想不到

为什么现金受贿还是会被查到?纪委的3个手段你根本想不到

职场资深秘书
2026-05-25 15:59:26
晚饭七分饱被推翻了?医生调查:过了56岁,吃饭尽量要做到这5点

晚饭七分饱被推翻了?医生调查:过了56岁,吃饭尽量要做到这5点

蜉蝣说
2026-02-03 15:00:19
莫斯克拉送点逃红!登贝莱点球破门,K7伤口触目惊心,恩里克不满

莫斯克拉送点逃红!登贝莱点球破门,K7伤口触目惊心,恩里克不满

奥拜尔
2026-05-31 01:38:12
原来刘恺威心中最难忘的,不是李晓峰,而是那个陪伴他六年的人

原来刘恺威心中最难忘的,不是李晓峰,而是那个陪伴他六年的人

东方不败然多多
2026-05-31 03:38:25
1992年,孔令侃在纽约公寓离世,双手始终牢牢握着一张女人的相片

1992年,孔令侃在纽约公寓离世,双手始终牢牢握着一张女人的相片

磊子讲史
2026-05-26 18:50:26
震惊!贵州大学招聘岗位限配偶条件,被质疑“萝卜岗”,评论炸锅

震惊!贵州大学招聘岗位限配偶条件,被质疑“萝卜岗”,评论炸锅

火山詩话
2026-05-28 15:07:01
阿尔维斯:在监狱里打扫卫生赚113欧元,比踢球赚数百万欧更重要

阿尔维斯:在监狱里打扫卫生赚113欧元,比踢球赚数百万欧更重要

画夕
2026-05-30 07:14:08
演员刘红梅去世,终年61岁!

演员刘红梅去世,终年61岁!

半岛晨报
2026-05-30 11:14:47
歧视中国,亲近美日,幻想加入北约来掣肘中国,认为中国好欺负?

歧视中国,亲近美日,幻想加入北约来掣肘中国,认为中国好欺负?

松林侃世界
2026-05-27 15:19:08
总部人去楼空,涉案金额高达数百万!又一明星项目彻底“暴雷”了

总部人去楼空,涉案金额高达数百万!又一明星项目彻底“暴雷”了

翰飞观事
2026-05-30 09:45:36
武契奇刚带着遗憾走,又一位中国老朋友要来华,一待就是5天

武契奇刚带着遗憾走,又一位中国老朋友要来华,一待就是5天

南宗历史
2026-05-30 18:47:51
2026法网第八日:王曦雨17点亮相苏珊·朗格伦球场,冲刺女单八强

2026法网第八日:王曦雨17点亮相苏珊·朗格伦球场,冲刺女单八强

全网球APP
2026-05-30 21:28:12
新主播背景再硬也上不了阅山河,董宇辉把名额只留给老主播

新主播背景再硬也上不了阅山河,董宇辉把名额只留给老主播

手工制作阿歼
2026-05-31 01:00:29
《主角》大结局前兆!忆秦娥连迎五桩大喜事:终被命运偏爱

《主角》大结局前兆!忆秦娥连迎五桩大喜事:终被命运偏爱

幽棠的趣式
2026-05-29 16:44:19
2026-05-31 05:08:49
至顶科技 incentive-icons
至顶科技
科技产业媒体与 AI 产业服务机构
18906文章数 49707关注度
往期回顾 全部

科技要闻

车圈大佬发声:价格战远去,但竞争仍残酷

头条要闻

两名9岁女孩被困电梯近2小时 求救几十次物业无动于衷

头条要闻

两名9岁女孩被困电梯近2小时 求救几十次物业无动于衷

体育要闻

巴黎再度捧起欧冠奖杯 枪手众将黯然神伤

娱乐要闻

张碧晨《歌手》 “活人微死” 自嘲

财经要闻

双汇管不住一头猪

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

亲子
教育
手机
游戏
艺术

亲子要闻

来一次说走就走,开启宝宝人生首次远行,去见不一样的风景

教育要闻

帕德逼近:导数中无敌般的存在

手机要闻

REDMI K90至尊版入网?K90单品激活破200万

巫师3新DLC跨十年:年轻玩家在初发售时还是小孩!

艺术要闻

非洲超级地标!全球最大足球场,持续推进!

无障碍浏览 进入关怀版