Вредоносная тема Cosmic Nebula Themes связана с GlassWorm

Socket выявила на Visual Studio Marketplace и Open VSX кластер вредоносных и высокорисковых расширений тем VS Code, связанных с GlassWorm. Расширения Coca-Cola Christmas и Aurora Borealis Studio Theme содержали исполняемый JavaScript, хотя в основном служили визуальными темами. Они разделяли исходный код и артефакты разработки и публикации с ранее удалённой темой Aurora Nocturne Night Theme. Проанализированные версии Coca-Cola Christmas и Aurora Borealis Studio Theme не использовались для активной доставки полезной нагрузки, однако возможность исполнения кода и доверенные каналы обновления создают условия для последующей доставки вредоносных компонентов. На Open VSX также обнаружили связанные идентификаторы Deep Focus, Charcoal Mint и Cosmic Nebula Themes. Последнее расширение подтвердили как вредоносное, оно напрямую связано с GlassWorm.

Загрузка вредоносного кода через темы

Aurora Nocturne Night Theme ранее использовали для доставки вредоносного ПО. В обфусцированном файле out/extension.js находился скрытый загрузчик для Windows. Он декодировал полезную нагрузку, закодированную с помощью невидимых символов Unicode, получал содержимое с домена fingercakes4sale[.]store, записывал его в файл %TEMP%\temp_batch.cmd и запускал через cmd.exe.

Телеметрия, связанная с этой активностью, указывает на использование PowerShell, загрузку в оперативную память, закрепление через запланированные задачи и инфраструктуру управления XWorm.

Механизм работы Cosmic Nebula Themes

Точка входа app.js в Cosmic Nebula Themes срабатывает в широком масштабе, расшифровывает встроенный этап на JavaScript с помощью AES-256-CBC и запускает его через eval(). Загрузчик проверяет язык системы и часовой пояс, а при обнаружении русскоязычной среды завершает работу.

Расшифрованный этап запрашивает сведения о транзакциях Solana, используя адрес BjVeAjPrSKFiingBn4vZvghsGj9KCE8AJVtbc9S8o8SC. Из заголовка транзакции он извлекает закодированный URL для последующей загрузки, получает управляемый злоумышленником код JavaScript и извлекает материалы для расшифровки из заголовков HTTP. Затем полезная нагрузка выполняется в виртуальной машине Node.js, где ей доступны require, process, Buffer и другие возможности.

Загрузчик повторно использует связанные с GlassWorm признаки: адрес Solana, ключ AES, модель выполнения, фильтрацию по русскоязычной среде и пространство имён издателя cosmic-themes. Среди техник, относящихся к этому кластеру, Socket перечисляет:

  • компрометацию цепочки поставок;
  • обфускацию и декодирование;
  • выполнение JavaScript и команд Windows;
  • получение адреса для последующей загрузки через веб-службу;
  • передачу инструментов из внешней сети;
  • определение языка системы.

Не все версии расширений, связанных с кластером, содержали активное вредоносное ПО. Общая инфраструктура и родословная кода указывают на значительный риск компрометации цепочки поставок, связанный с GlassWorm.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных