Reaparecen extensiones maliciosas de VS Code que robandentde GitHub y monederos de criptomonedas.

Fuente Cryptopolitan

Los desarrolladores tendrán que lidiar con un código malicioso latente que se ha vuelto activo en las extensiones de Visual Studio Code (VS Code), que se cree que ha comprometido a miles de usuarios al robardentpara GitHub, Open VSX y billeteras de criptomonedas.

La Operación GlassWorm, identificada por primera vez dent la empresa de ciberseguridad Koi Security a finales del mes pasado, fue creada por un grupo que pirateaba extensiones de VS Code distribuidas a través del Registro Open VSX y el Marketplace de Visual Studio de Microsoft. Según los informes, los ciberdelincuentes insertaban código malicioso en herramientas de desarrollo de apariencia legítima.

Los investigadores de seguridad de Koi afirman que la campaña tiene como objetivo principal recopilardentde desarrolladores, como tokens NPM, inicios de sesión de GitHub ydentde Git, para facilitar la vulneración de la cadena de suministro y el robo financiero. 

Según el análisis de Koi, el mismo malware también ha atacado 49 extensiones diferentes de monederos de criptomonedas, drenando los fondos de los usuarios y extrayendo datos confidenciales a servidores remotos.

GlassWorm convierte las máquinas de los desarrolladores en herramientas para delincuentes

Según un artículo del blog del equipo de Koi, compartido en varios subreddits, las extensiones maliciosas implementan servidores proxy SOCKS y utilizan los sistemas de los desarrolladores comprometidos para crear una red proxy criminal. Paralelamente, instalan servidores VNC ocultos, lo que otorga a los atacantes acceso remoto completo a las máquinas de las víctimas sin dejar rastro.

Lasdentrobadas de GitHub y NPM ayudan a los operadores a infectar repositorios y paquetes adicionales, y permiten que GlassWorm se propague más profundamente en la cadena de suministro de software.

Open VSX confirmó que el 21 de octubredenty eliminó todas las extensiones maliciosas conocidas asociadas con la campaña, y también revocó y rotó los tokens comprometidos. 

Sin embargo, el nuevo informe de Koi Security indica que GlassWorm ha resurgido, utilizando una forma más avanzada de ofuscación basada en Unicode para eludir los sistemas de detección.

Según la empresa, siete extensiones volvieron a verse comprometidas el 17 de octubre, acumulando un total de 35.800 descargas. La telemetría de Koi también muestra que diez extensiones infectadas están actualmente activas y disponibles públicamente, y distribuyen malware al momento de redactar este informe.

“La infraestructura de comando y control del atacante permanece totalmente operativa. Los servidores de carga útil siguen respondiendo y lasdentrobadas se están utilizando para comprometer nuevos paquetes.”

El malware CodeJoy es invencible, Koi Security lo desmiente.

El motor de análisis de riesgos de Koi detectó una extensión de Open VSX llamada CodeJoy después de que la versión 1.8.3 presentara "cambios de comportamiento inusuales". CodeJoy parece una herramienta legítima de productividad para desarrolladores con cientos de descargas, un código fuente limpio y actualizaciones regulares.

«Al abrir el código fuente, detectamos un enorme espacio en blanco entre las líneas dos y siete», explicaron los investigadores de Koi. «No se trata de un espacio vacío, sino de código malicioso codificado en caracteres Unicode no imprimibles que no se visualizan correctamente en el editor de código».

Código invencible de CodeJoy. Fuente: Koi Research

Los atacantes utilizaron selectores de variación Unicode invulnerables que hacen que la carga maliciosa sea invisible al ojo humano. Las herramientas de análisis estático y las revisiones manuales del código no detectaron nada inusual; sin embargo, el intérprete de JavaScript ejecutó los comandos ocultos a la perfección.

Cuando se descifraron, los caracteres invisibles revelaron un mecanismo de carga útil de segunda etapa, uno que los investigadores de Koi descubrieron que utiliza la cadena de bloques Solana como su infraestructura de comando y control (C2).

“El atacante está utilizando una cadena de bloques pública, que es inmutable, descentralizada y resistente a la censura, como su canal C2”, explicó Koi.

El malware escanea la red Solana en busca de transacciones procedentes de una dirección de monedero predefinida. Al encontrar una, lee el campo de notas, donde se puede adjuntar texto arbitrario a las transacciones. Dentro de ese campo de notas se encuentra un objeto JSON que contiene un enlace codificado en base64 para descargar la siguiente fase del malware.

Una transacción Solana del 15 de octubre que se muestra en el análisis de Koi contenía datos que se decodificaron hasta una URL que alojaba la ubicación activa para descargar la siguiente etapa del malware.

Un atacante puede rotar las cargas útiles publicando una nueva transacción Solana por fracciones de centavo, actualizando todas las extensiones infectadas que consultan la cadena de bloques en busca de nuevas instrucciones. 

Según Koi, incluso si los defensores bloquean una URL de carga útil, el atacante puede emitir otra transacción más rápido de lo que se tarda en bloquear una. 

“Es como jugar al juego de golpear topos con infinitos topos”, señaló un investigador de Koi.

Los miembros de Koi Security, Idan Dardikman, Yuval Ronen y Lotan Sery, confirmaron que el actor de amenazas publicó nuevas transacciones Solana que contienen nuevos puntos de conexión de comandos esta misma semana. 

Regístrate en Bybit y comienza a operar con $30,050 en regalos de bienvenida

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
El Oro cotiza sobre 4.260$ a medida que el recorte de la Fed impulsa la subidaEl oro (XAU/USD) se dispara el jueves después de que la Reserva Federal (Fed) recortara las tasas como se esperaba el miércoles, y aunque insinuó una pausa en el ciclo de relajación, no fue una excusa para el rally en los metales preciosos.
Autor  FXStreet
20 hace una horas
El oro (XAU/USD) se dispara el jueves después de que la Reserva Federal (Fed) recortara las tasas como se esperaba el miércoles, y aunque insinuó una pausa en el ciclo de relajación, no fue una excusa para el rally en los metales preciosos.
placeholder
El Oro salta tras el recorte de tasas de la Fed, el XAU/USD extiende ganancias por la orientación moderadaLos precios del Oro (XAU/USD) suben durante la sesión norteamericana después de que la Reserva Federal decidiera recortar las tasas como se esperaba. Al momento de escribir, el XAU/USD cotiza de manera volátil, entre 4.190$ y 4.220$, registrando pérdidas de más del 0.25%.
Autor  FXStreet
El dia de ayer 01: 33
Los precios del Oro (XAU/USD) suben durante la sesión norteamericana después de que la Reserva Federal decidiera recortar las tasas como se esperaba. Al momento de escribir, el XAU/USD cotiza de manera volátil, entre 4.190$ y 4.220$, registrando pérdidas de más del 0.25%.
placeholder
El XAG/USD renueva su máximo histórico, busca consolidar el movimiento por encima de 61.00$La plata (XAG/USD) entra en una fase de consolidación alcista durante la sesión asiática y oscila dentro de un rango estrecho cerca del máximo histórico, alrededor del vecindario de 61.00$, alcanzado este miércoles.
Autor  FXStreet
12 Mes 10 Día Mier
La plata (XAG/USD) entra en una fase de consolidación alcista durante la sesión asiática y oscila dentro de un rango estrecho cerca del máximo histórico, alrededor del vecindario de 61.00$, alcanzado este miércoles.
placeholder
El precio del Oro cae por debajo de 4.200$ mientras los rendimientos en aumento y el nerviosismo por la Fed afectan al lingoteEl Oro (XAU/USD) retrocede el lunes mientras los operadores se preparan para la reunión de la Reserva Federal (Fed), donde se espera que el banco central realice su tercer recorte de tasas consecutivo, antes de 2026. Al momento de escribir, el XAU/USD cotiza en 4.195$, con una caída del 0.27%, después de alcanzar un máximo diario de 4.219$
Autor  FXStreet
12 Mes 09 Día Mar
El Oro (XAU/USD) retrocede el lunes mientras los operadores se preparan para la reunión de la Reserva Federal (Fed), donde se espera que el banco central realice su tercer recorte de tasas consecutivo, antes de 2026. Al momento de escribir, el XAU/USD cotiza en 4.195$, con una caída del 0.27%, después de alcanzar un máximo diario de 4.219$
placeholder
El Oro sube ligeramente ante las apuestas moderadas de la Fed y los riesgos geopolíticos; carece de convicción alcistaEl oro (XAU/USD) atrae algunas compras en caídas al inicio de una nueva semana y frena el modesto retroceso del viernes desde el área de 4.260$, o la cercanía de su nivel más alto desde el 21 de octubre.
Autor  FXStreet
12 Mes 08 Día Lun
El oro (XAU/USD) atrae algunas compras en caídas al inicio de una nueva semana y frena el modesto retroceso del viernes desde el área de 4.260$, o la cercanía de su nivel más alto desde el 21 de octubre.
goTop
quote