GlassWorm: самораспространяющийся червь с Solana C2

Появление GlassWorm, самораспространяющегося червя, отражает значительную эволюцию угроз в области кибербезопасности. Изначально вредоносное расширение OpenVSX с именем CodeJoy было помечено системой Koi risk engine из‑за подозрительного поведения. Последующий анализ показал, что это не обычное вредоносное расширение, а высокотехнологичный червь с множеством модулей и устойчивой инфраструктурой командования и контроля.

Кратко о том, что обнаружено

  • Маскировка: GlassWorm использует методы Unicode obfuscation, встраивая вредоносный код в непечатаемые символы Unicode, которые не видны в обычных редакторах кода.
  • Децентрализованная C2: злоумышленники применяют blockchain Solana в качестве инфраструктуры командования и контроля (C2), что затрудняет демонтаж и перехват управления.
  • Функции сбора учетных данных: полезная нагрузка способна собирать учетные записи пользователей, указывая на целенаправленные попытки кражи конфиденциальной информации.
  • Модульность: в арсенале червя есть модули, превращающие заражённые машины в прокси и узлы одноранговой сети.
  • Масштаб заражения: по оценкам, в настоящий момент число активных заражений приближается к около 35 800 устройств.

Технологии маскировки и распространения

Главная особенность GlassWorm — использование Unicode obfuscation. Злоумышленники внедряют вредоносные фрагменты в непечатаемые символы Unicode, что делает код нечитаемым для разработчиков и затрудняет обнаружение традиционными сканерами. Это позволяет расширениям вроде CodeJoy проникать в легитимные репозитории и распространяться через привычные каналы дистрибуции ПО.

Инфраструктура C2 и устойчивость

Вместо единого сервера GlassWorm опирается на несколько децентрализованных каналов связи:

  • Использование blockchain Solana для передачи команд и хранения указателей на управление.
  • Применение BitTorrent’s Distributed Hash Table (DHT) для распространения команд и инструкций — что устраняет зависимость от централизованных C2-серверов.
  • Реализация модулей WebRTC для одноранговой связи между заражёнными узлами, что поддерживает управление даже при потере части сети.

Такая комбинация обеспечивает высокую живучесть кампании и делает удаление и пресечение коммуникаций значительно сложнее.

Ключевые модули и их возможности

  • ZOMBI: превращает заражённые компьютеры в SOCKS proxy, позволяя злоумышленникам перенаправлять трафик через скомпрометированные устройства и маскировать свои действия.
  • WebRTC-модули: обеспечивают P2P-коммуникацию между узлами, повышая устойчивость управления.
  • HVNC: скрытые виртуальные сетевые вычисления, позволяющие злоумышленникам устанавливать невидимый удалённый контроль над системами (hidden VNC — HVNC).
  • Механизм самораспространения: основан на краденых учетных данных — червь использует украденные логины/пароли для движения по сети и компрометации новых узлов.

Почему это опасно

GlassWorm сочетает в себе несколько факторов, усложняющих защиту и реагирование:

  • Децентрализованные каналы C2 затрудняют обнаружение и блокировку команд.
  • Unicode obfuscation скрывает код от статического анализа и глаз разработчиков.
  • Проксирующие и HVNC-модули превращают заражённые хосты в инструменты для дальнейших атак, включая анонимизацию трафика и распространение вредоносной активности.
  • Кража учетных данных ускоряет распространение и позволяет атакующим проникать в защищённые среды.

Рекомендации по защите

  • Произвести немедленный аудит установленных расширений и пакетов, особенно из OpenVSX и сторонних репозиториев; удалить подозрительные компоненты.
  • Проверить систему на признаки HVNC, активные SOCKS-прокси и необычную P2P‑активность (WebRTC, DHT) и заблокировать соответствующие соединения на уровне сети для подозрительных узлов.
  • Переустановить и сменить учетные данные на скомпрометированных системах; включить многофакторную аутентификацию (MFA) там, где возможно.
  • Мониторить транзакции и активности в сети Solana, а также поискать необычные шаблоны взаимодействия с DHT BitTorrent.
  • Усилить контроль поставки ПО (software supply chain): ввести цифровые подписи, верификацию расширений и процессы проверяемого релиза.
  • Провести развернутый скан и форензик инвентаризации пострадавших хостов и сетей; при необходимости изолировать инфицированные узлы.

Вывод

GlassWorm демонстрирует, как современные угрозы объединяют сложные техники маскировки и децентрализованные инфраструктуры для обеспечения живучести. Использование Unicode obfuscation, блокчейна Solana, BitTorrent DHT и модулей вроде ZOMBI и HVNC превращает червя в серьёзную проблему как для отдельных пользователей, так и для организаций. Текущий уровень заражения — около 35 800 активных узлов — подчёркивает, что требуется скоординированная реакция: комбинирование сетевого мониторинга, проверки целостности ПО и усиления контроля учетных данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: