tradingkey.logo
搜尋

黑客以OpenVSX生態系統爲目標,竊取加密錢包

Cryptopolitan2026年4月28日 17:35
facebooktwitterlinkedin

已知的惡意軟件 GlassWorm 已將 73 個有害擴展程序添加到 OpenVSX 註冊表中。黑客利用它竊取開發者的加密錢包和其他數據。.

安全研究人員發現,已有六個瀏覽器擴展程序變成了惡意代碼。這些擴展程序被僞裝成知名瀏覽器列表的虛假副本上傳,而這些列表本身並無惡意。據 Socket 的一份報告顯示,惡意代碼存在於後續的更新中。.

GlassWorm惡意軟件攻擊加密貨幣開發者。

2025年10月,GlassWorm首次出現。它利用不可見的Unicode字符隱藏代碼,旨在竊取加密貨幣錢包數據和開發者dent。此後,該攻擊活動已蔓延至npm軟件包、GitHub代碼庫、Visual Studio Code Marketplace和OpenVSX。.

2026年3月中旬,一場攻擊浪潮席捲了數百個代碼庫和數十個擴展程序,但其規模之大引起了人們的關注。幾個研究小組及早發現了這一情況,並幫助阻止了攻擊的發生。.

攻擊者似乎改變了策略。最新一批惡意軟件不再立即植入,而是採用延遲激活模式。它會先發送一個乾淨的擴展程序,建立用戶羣,然後再發送惡意更新。.

“克隆或冒充的擴展程序最初發布時沒有明顯的有效載荷,然後進行更新以傳播惡意軟件 表示:。

安全研究人員發現了三種通過 73 個擴展程序傳播惡意代碼的方法。一種方法是在程序運行時使用來自 GitHub 的第二個 VSIX 包,並通過 CLI 命令進行安裝。另一種方法是加載平臺特定的編譯模塊,例如包含核心邏輯(包括用於獲取更多有效載荷的例程)的 [.]node 文件。.

第三種方法是使用高度混淆的 JavaScript 代碼,在運行時解碼以下載並安裝惡意擴展程序。它還包含加密或備用 URL 來獲取有效載荷。.

這些擴展程序看起來很像真正的房源信息。.

在其中一個案例中,攻擊者複製了正版擴展程序的圖標,並賦予其幾乎相同的名稱和描述。發佈者名稱和唯一dent是區分它們的關鍵,但大多數開發者在安裝前並不會仔細檢查這些信息。.

GlassWorm 旨在竊取訪問令牌、加密錢包數據、SSH 密鑰以及有關開發者環境的信息。.

加密錢包不斷遭受黑客攻擊。

這種 威脅 不僅限於加密錢包。另一起相關事件dent ,供應鏈攻擊可以通過開發人員的基礎設施傳播。

4 月 22 日,npm 註冊表以官方包名 @bitwarden/cli@2026.4.0 託管了一個惡意版本的 Bitwarden CLI,持續了 93 分鐘。安全公司 JFrog 發現,該惡意程序竊取了 GitHub 令牌、npm 令牌、SSH 密鑰、AWS 和 Azuredent以及 GitHub Actions 密鑰。.

JFrog 的分析發現,被黑客入侵的軟件包修改了安裝鉤子和二進制入口點,以便在安裝和運行時加載 Bun 運行時並運行混淆的有效載荷。.

根據該公司自身的記錄,Bitwarden擁有超過5萬家企業客戶和1000萬用戶。Socket將此次攻擊與Checkmarx研究人員 trac到的更大規模的攻擊活動聯繫起來,Bitwarden也證實了這一關聯。.

問題在於 npm 和其他註冊表的運行方式。 攻擊者 會利用軟件包發佈到其內容被檢查之間的時間差。

Sonatype 發現,2025 年約有 454,600 個新的惡意軟件包感染了註冊表。試圖獲取加密貨幣託管、 DeFi和代幣發行平臺訪問權限的威脅行爲者已經開始將目標對準註冊表併發布惡意工作流程。.

對於安裝了 73 個已標記的 OpenVSX 擴展程序中任何一項的開發人員,Socket 建議輪換所有密鑰並清理其開發環境。.

接下來要觀察的是,剩餘的 67 個休眠擴展程序是否會在未來幾天內激活,以及 OpenVSX 是否會對擴展程序更新實施額外的審查控制。.

你的錢在銀行手裏,你卻只能拿到殘羹剩飯。觀看我們的免費視頻,瞭解如何 成爲自己的銀行

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有