首页 > 资讯 > 正文
IT之家 10 月 25 日消息,安全公司 Koi Security 发文,透露目前 OpenVSX 市场的 VS Code 扩展插件中出现了一系列带有 GlassWorm 蠕虫脚本的插件,相应蠕虫脚本隐蔽性极强,呈现出“一传多”态势,受感染的插件累计遭下载约 35800 次。
据悉,Koi Security 最初监测到市场中一项名为 CodeJoy 插件的网络凭据访问行为存在异常,与宣称的扩展宣称功能不符。研究人员在调查源码时,发现插件第 2 行与第 7 行之间存在大量看似“空白”的内容,实际上相应内容是不可见的 Unicode 特殊字符,因此难以被人工或静态分析工具察觉,然而对于 JavaScript 解释器来说,这些“空白”内容实际暗含黑客布设的蠕虫脚本,完全可以静默执行。

▲ 看似空白的插件源码
在运行后,相应脚本会通过黑客架设的 C2 服务器下载恶意软件内容,进一步获取受害设备上的 NPM、GitHub 与 Git 凭证,允许黑客随意篡改 / 公开发布受害设备上的各类软件包,相应代码还能将受害设备作为代理服务器,以发起更大规模的供应链攻击,从而把受害设备变成黑客犯罪设施的一部分。
对此,安全公司表示,如今开发者生态与扩展市场已成为黑客眼中的高价值目标,开发者与平台都必须提高对于隐蔽代码的警觉性。
猜你喜欢
- 2025-11-15 微软Xbox全屏游戏界面被曝系Win11隐藏功能,非ROG掌机也能用
- 2025-11-15 微软Edge浏览器地址栏将允许用户跳过拼写错误警告
- 2025-11-15 微软CEO纳德拉谈AGI:若单一主导AI模型普及,市场将终结
- 2025-11-15 微软更新Win11 25H2镜像:用户可通过媒体创建工具下载
- 2025-11-15 微软恐面临2.7亿英镑索赔,英国法院为二手Win11/Office亮绿灯
- 2025-10-29 微软Windows 11将新增蓝屏后内存扫描功能,快速定位系统问题
- 2025-10-29 26H1?曝微软明年初推出Win11新版本,仅限高通骁龙X2 Elite平台
- 2025-10-25 微软推 Win11 Beta/Dev 26x20.6982 预览版
- 2025-10-25 微软10月更新反馈存在 BUG:导致远程桌面“Win11 连不上 Win11”
- 2025-10-25 Win11 25H2反馈存在BUG:含特殊字符用户名无法登录微软 OneDrive
- 11-151399元漫步者2.1有源音箱新品S201MKII发布,Hi-Res双金标
- 11-15骨伽推出MX600 Air机箱:方孔MESH前板,坡道进气设计
- 11-15谷歌为Pixel 6及更新机型推送通话录音功能,部分非Pixel机也可用
- 11-15鸿海董事长刘扬伟:今年度HHTD鸿海科技日将宣布与OpenAI合作
- 11-15零跑全新小型SUV A10预告图公布,实车2025广州车展见
- 11-15泰坦尼克遇难者施特劳斯夫妇遗物首次拍卖,百年怀表估价百万英镑
- 11-15联想:谷歌Android PC平台轻量高效,但功能受限
- 11-15气囊或无法按正常形态展开,一汽-大众召回187辆ID.7 VIZZION汽车
- 11-15福特中国召回部分进口林肯领航员汽车:蓄电池接线盒存在起火风险
- 11-15微软Xbox全屏游戏界面被曝系Win11隐藏功能,非ROG掌机也能用
- 53℃高一班主任工作总结
- 47℃张爱玲格言(通用40句)
- 43℃幼儿园小班创建文明城市方案范文(通用13篇)
- 39℃四年级下学期班主任工作总结
- 38℃个人工作总结(合集15篇)
- 37℃幼儿园工作总结15篇
- 37℃青年节方案(精选7篇)
- 36℃年终述职工作报告
- 35℃下学期大班工作计划
- 34℃学生下学期的工作计划
- 10-21课外活动方案15篇
- 10-21教师绩效考核方案15篇
- 11-15曜越View 390 TG机箱发布:全景玻璃设计,兼容多规格水冷
- 10-21消防器材使用培训方案
- 10-21清明节主题方案(精选9篇)
- 10-21学校防校园欺凌方案
- 10-21庆祝国庆节主题活动方案9篇
- 10-21供热实施方案
- 10-21消防通道一区一策方案范文(精选5篇)
- 10-21圣诞节创意主题方案范文(通用15篇)
