GlassWorm: самораспространяющийся червь с Solana C2
Появление GlassWorm, самораспространяющегося червя, отражает значительную эволюцию угроз в области кибербезопасности. Изначально вредоносное расширение OpenVSX с именем CodeJoy было помечено системой Koi risk engine из‑за подозрительного поведения. Последующий анализ показал, что это не обычное вредоносное расширение, а высокотехнологичный червь с множеством модулей и устойчивой инфраструктурой командования и контроля.
Кратко о том, что обнаружено
- Маскировка: GlassWorm использует методы Unicode obfuscation, встраивая вредоносный код в непечатаемые символы Unicode, которые не видны в обычных редакторах кода.
- Децентрализованная C2: злоумышленники применяют blockchain Solana в качестве инфраструктуры командования и контроля (C2), что затрудняет демонтаж и перехват управления.
- Функции сбора учетных данных: полезная нагрузка способна собирать учетные записи пользователей, указывая на целенаправленные попытки кражи конфиденциальной информации.
- Модульность: в арсенале червя есть модули, превращающие заражённые машины в прокси и узлы одноранговой сети.
- Масштаб заражения: по оценкам, в настоящий момент число активных заражений приближается к около 35 800 устройств.
Технологии маскировки и распространения
Главная особенность GlassWorm — использование Unicode obfuscation. Злоумышленники внедряют вредоносные фрагменты в непечатаемые символы Unicode, что делает код нечитаемым для разработчиков и затрудняет обнаружение традиционными сканерами. Это позволяет расширениям вроде CodeJoy проникать в легитимные репозитории и распространяться через привычные каналы дистрибуции ПО.
Инфраструктура C2 и устойчивость
Вместо единого сервера GlassWorm опирается на несколько децентрализованных каналов связи:
- Использование blockchain Solana для передачи команд и хранения указателей на управление.
- Применение BitTorrent’s Distributed Hash Table (DHT) для распространения команд и инструкций — что устраняет зависимость от централизованных C2-серверов.
- Реализация модулей WebRTC для одноранговой связи между заражёнными узлами, что поддерживает управление даже при потере части сети.
Такая комбинация обеспечивает высокую живучесть кампании и делает удаление и пресечение коммуникаций значительно сложнее.
Ключевые модули и их возможности
- ZOMBI: превращает заражённые компьютеры в SOCKS proxy, позволяя злоумышленникам перенаправлять трафик через скомпрометированные устройства и маскировать свои действия.
- WebRTC-модули: обеспечивают P2P-коммуникацию между узлами, повышая устойчивость управления.
- HVNC: скрытые виртуальные сетевые вычисления, позволяющие злоумышленникам устанавливать невидимый удалённый контроль над системами (hidden VNC — HVNC).
- Механизм самораспространения: основан на краденых учетных данных — червь использует украденные логины/пароли для движения по сети и компрометации новых узлов.
Почему это опасно
GlassWorm сочетает в себе несколько факторов, усложняющих защиту и реагирование:
- Децентрализованные каналы C2 затрудняют обнаружение и блокировку команд.
- Unicode obfuscation скрывает код от статического анализа и глаз разработчиков.
- Проксирующие и HVNC-модули превращают заражённые хосты в инструменты для дальнейших атак, включая анонимизацию трафика и распространение вредоносной активности.
- Кража учетных данных ускоряет распространение и позволяет атакующим проникать в защищённые среды.
Рекомендации по защите
- Произвести немедленный аудит установленных расширений и пакетов, особенно из OpenVSX и сторонних репозиториев; удалить подозрительные компоненты.
- Проверить систему на признаки HVNC, активные SOCKS-прокси и необычную P2P‑активность (WebRTC, DHT) и заблокировать соответствующие соединения на уровне сети для подозрительных узлов.
- Переустановить и сменить учетные данные на скомпрометированных системах; включить многофакторную аутентификацию (MFA) там, где возможно.
- Мониторить транзакции и активности в сети Solana, а также поискать необычные шаблоны взаимодействия с DHT BitTorrent.
- Усилить контроль поставки ПО (software supply chain): ввести цифровые подписи, верификацию расширений и процессы проверяемого релиза.
- Провести развернутый скан и форензик инвентаризации пострадавших хостов и сетей; при необходимости изолировать инфицированные узлы.
Вывод
GlassWorm демонстрирует, как современные угрозы объединяют сложные техники маскировки и децентрализованные инфраструктуры для обеспечения живучести. Использование Unicode obfuscation, блокчейна Solana, BitTorrent DHT и модулей вроде ZOMBI и HVNC превращает червя в серьёзную проблему как для отдельных пользователей, так и для организаций. Текущий уровень заражения — около 35 800 активных узлов — подчёркивает, что требуется скоординированная реакция: комбинирование сетевого мониторинга, проверки целостности ПО и усиления контроля учетных данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



