Вредоносная тема Cosmic Nebula Themes связана с GlassWorm
Socket выявила на Visual Studio Marketplace и Open VSX кластер вредоносных и высокорисковых расширений тем VS Code, связанных с GlassWorm. Расширения Coca-Cola Christmas и Aurora Borealis Studio Theme содержали исполняемый JavaScript, хотя в основном служили визуальными темами. Они разделяли исходный код и артефакты разработки и публикации с ранее удалённой темой Aurora Nocturne Night Theme. Проанализированные версии Coca-Cola Christmas и Aurora Borealis Studio Theme не использовались для активной доставки полезной нагрузки, однако возможность исполнения кода и доверенные каналы обновления создают условия для последующей доставки вредоносных компонентов. На Open VSX также обнаружили связанные идентификаторы Deep Focus, Charcoal Mint и Cosmic Nebula Themes. Последнее расширение подтвердили как вредоносное, оно напрямую связано с GlassWorm.
Загрузка вредоносного кода через темы
Aurora Nocturne Night Theme ранее использовали для доставки вредоносного ПО. В обфусцированном файле out/extension.js находился скрытый загрузчик для Windows. Он декодировал полезную нагрузку, закодированную с помощью невидимых символов Unicode, получал содержимое с домена fingercakes4sale[.]store, записывал его в файл %TEMP%\temp_batch.cmd и запускал через cmd.exe.
Телеметрия, связанная с этой активностью, указывает на использование PowerShell, загрузку в оперативную память, закрепление через запланированные задачи и инфраструктуру управления XWorm.
Механизм работы Cosmic Nebula Themes
Точка входа app.js в Cosmic Nebula Themes срабатывает в широком масштабе, расшифровывает встроенный этап на JavaScript с помощью AES-256-CBC и запускает его через eval(). Загрузчик проверяет язык системы и часовой пояс, а при обнаружении русскоязычной среды завершает работу.
Расшифрованный этап запрашивает сведения о транзакциях Solana, используя адрес BjVeAjPrSKFiingBn4vZvghsGj9KCE8AJVtbc9S8o8SC. Из заголовка транзакции он извлекает закодированный URL для последующей загрузки, получает управляемый злоумышленником код JavaScript и извлекает материалы для расшифровки из заголовков HTTP. Затем полезная нагрузка выполняется в виртуальной машине Node.js, где ей доступны require, process, Buffer и другие возможности.
Загрузчик повторно использует связанные с GlassWorm признаки: адрес Solana, ключ AES, модель выполнения, фильтрацию по русскоязычной среде и пространство имён издателя cosmic-themes. Среди техник, относящихся к этому кластеру, Socket перечисляет:
- компрометацию цепочки поставок;
- обфускацию и декодирование;
- выполнение JavaScript и команд Windows;
- получение адреса для последующей загрузки через веб-службу;
- передачу инструментов из внешней сети;
- определение языка системы.
Не все версии расширений, связанных с кластером, содержали активное вредоносное ПО. Общая инфраструктура и родословная кода указывают на значительный риск компрометации цепочки поставок, связанный с GlassWorm.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



