黑客以OpenVSX生態系統爲目標,竊取加密錢包
已知的惡意軟件 GlassWorm 已將 73 個有害擴展程序添加到 OpenVSX 註冊表中。黑客利用它竊取開發者的加密錢包和其他數據。.
安全研究人員發現,已有六個瀏覽器擴展程序變成了惡意代碼。這些擴展程序被僞裝成知名瀏覽器列表的虛假副本上傳,而這些列表本身並無惡意。據 Socket 的一份報告顯示,惡意代碼存在於後續的更新中。.
GlassWorm惡意軟件攻擊加密貨幣開發者。
2025年10月,GlassWorm首次出現。它利用不可見的Unicode字符隱藏代碼,旨在竊取加密貨幣錢包數據和開發者dent。此後,該攻擊活動已蔓延至npm軟件包、GitHub代碼庫、Visual Studio Code Marketplace和OpenVSX。.
2026年3月中旬,一場攻擊浪潮席捲了數百個代碼庫和數十個擴展程序,但其規模之大引起了人們的關注。幾個研究小組及早發現了這一情況,並幫助阻止了攻擊的發生。.
攻擊者似乎改變了策略。最新一批惡意軟件不再立即植入,而是採用延遲激活模式。它會先發送一個乾淨的擴展程序,建立用戶羣,然後再發送惡意更新。.
“克隆或冒充的擴展程序最初發布時沒有明顯的有效載荷,然後進行更新以傳播惡意軟件 表示:。
安全研究人員發現了三種通過 73 個擴展程序傳播惡意代碼的方法。一種方法是在程序運行時使用來自 GitHub 的第二個 VSIX 包,並通過 CLI 命令進行安裝。另一種方法是加載平臺特定的編譯模塊,例如包含核心邏輯(包括用於獲取更多有效載荷的例程)的 [.]node 文件。.
第三種方法是使用高度混淆的 JavaScript 代碼,在運行時解碼以下載並安裝惡意擴展程序。它還包含加密或備用 URL 來獲取有效載荷。.
這些擴展程序看起來很像真正的房源信息。.
在其中一個案例中,攻擊者複製了正版擴展程序的圖標,並賦予其幾乎相同的名稱和描述。發佈者名稱和唯一dent是區分它們的關鍵,但大多數開發者在安裝前並不會仔細檢查這些信息。.
GlassWorm 旨在竊取訪問令牌、加密錢包數據、SSH 密鑰以及有關開發者環境的信息。.
加密錢包不斷遭受黑客攻擊。
這種 威脅 不僅限於加密錢包。另一起相關事件dent ,供應鏈攻擊可以通過開發人員的基礎設施傳播。
4 月 22 日,npm 註冊表以官方包名 @bitwarden/cli@2026.4.0 託管了一個惡意版本的 Bitwarden CLI,持續了 93 分鐘。安全公司 JFrog 發現,該惡意程序竊取了 GitHub 令牌、npm 令牌、SSH 密鑰、AWS 和 Azuredent以及 GitHub Actions 密鑰。.
JFrog 的分析發現,被黑客入侵的軟件包修改了安裝鉤子和二進制入口點,以便在安裝和運行時加載 Bun 運行時並運行混淆的有效載荷。.
根據該公司自身的記錄,Bitwarden擁有超過5萬家企業客戶和1000萬用戶。Socket將此次攻擊與Checkmarx研究人員 trac到的更大規模的攻擊活動聯繫起來,Bitwarden也證實了這一關聯。.
問題在於 npm 和其他註冊表的運行方式。 攻擊者 會利用軟件包發佈到其內容被檢查之間的時間差。
Sonatype 發現,2025 年約有 454,600 個新的惡意軟件包感染了註冊表。試圖獲取加密貨幣託管、 DeFi和代幣發行平臺訪問權限的威脅行爲者已經開始將目標對準註冊表併發布惡意工作流程。.
對於安裝了 73 個已標記的 OpenVSX 擴展程序中任何一項的開發人員,Socket 建議輪換所有密鑰並清理其開發環境。.
接下來要觀察的是,剩餘的 67 個休眠擴展程序是否會在未來幾天內激活,以及 OpenVSX 是否會對擴展程序更新實施額外的審查控制。.
你的錢在銀行手裏,你卻只能拿到殘羹剩飯。觀看我們的免費視頻,瞭解如何 成爲自己的銀行








