В двух магазинах расширений для редактора кода VS Code нашли десять цветовых тем, связанных между собой общей разработкой. Четыре из них размещались в Visual Studio Marketplace, шесть - в реестре Open VSX. Две темы подтверждены как вредоносные. Остальные пока не выполняют опасных действий, но сохранили лишние возможности и тесно связаны с первыми. Общее число установок в Visual Studio Marketplace превысило восемь тысяч. В Open VSX счёт идёт на десятки тысяч загрузок, из них около десяти тысяч приходится на одну тему Charcoal Mint. Магазин Visual Studio Marketplace удалил попавшие в отчёт расширения вскоре после обращения.
Описание
Цветовая тема меняет цвета, подсветку синтаксиса и оформление интерфейса. Запускать код она не должна. На практике расширения для VS Code получают широкие полномочия: тонкой настройки прав, которая ограничила бы их возможности, в редакторе нет. Этим и пользуются злоумышленники. Темы Coca-Cola Christmas и Aurora Borealis Studio Theme на момент публикации отчёта оставались в магазине. Обе выглядят как аккуратные наборы цветовых схем, но внутри лежит исполняемый код. Одна использует название известного напитка, вторая - имя уже существующей темы северного сияния. Расчёт простой: знакомое слово снижает настороженность, и мало кто проверяет, кто на самом деле опубликовал расширение.
По данным Socket, обе темы связаны с Aurora Nocturne Night Theme, которую из магазина уже удалили. Публичный репозиторий этого проекта выглядел безобидно, а вот распространяемый пакет вёл себя иначе. Внутри прятался загрузчик - небольшая программа, которая подтягивает основную часть вредоносного кода. Он обращался к серверу злоумышленников, сохранял полученный файл во временную папку и запускал его через командную оболочку, скрывая окно. Для смены оформления такие действия не нужны. Код был намеренно запутан, а часть полезной нагрузки маскировали невидимыми символами.
Второе подтверждённое вредоносное расширение - Cosmic Nebula Themes. Загруженная из Visual Studio Marketplace версия при запуске расшифровывала спрятанный внутри скрипт и тут же его исполняла. Дальше код проверял настройки машины: если язык или часовой пояс указывали на Россию, работа прекращалась. Адрес следующего этапа атаки злоумышленники брали из публичной записи в блокчейне Solana. Приём удобен тем, что сервер доставки можно менять без выпуска обновления для расширения. Затем с удалённого узла скачивался очередной скрипт и выполнялся прямо в памяти, не оставляя файла на диске. Набор признаков совпал с техниками GlassWorm - кампании, которая годами атакует разработчиков через чужие расширения и библиотеки. В Socket эту сборку отнесли к GlassWorm с высокой степенью уверенности.
Проекты объединяют не только приёмы, но и люди. История правок показывает, что репозиториями Coca-Cola Christmas, Aurora Nocturne Night Theme и Aurora Borealis Studio Theme занимались одни и те же учётные записи. Пять ключевых изменений внесли примерно за три часа в один день - 6 декабря 2025 года. Исходный код тем почти совпадает: после приведения названий и цветов совпадение приближается к полному. В файлах сохранились комментарии на русском языке с одинаковыми разделами - про терминал, группы редакторов, подсветку скобок, обзорную линейку и недействительный код. Такие детали редко возникают случайно. Они указывают на общий источник и согласованную работу.
Похожие расширения нашлись и в Open VSX, которым пользуются другие редакторы на базе VS Code. Там обнаружили шесть связанных тем: Coca-Cola Christmas, Aurora Borealis Studio Theme, Aurora Nocturne Dreams Theme, Deep Focus, Charcoal Mint и Cosmic Nebula Themes. Не все из них оставались доступны к моменту публикации. Отдельного внимания заслуживает статья на площадке DEV Community от 14 декабря 2025 года. Она подана как независимый разбор тем для редактора Cursor и продвигает сразу несколько расширений из списка. Аккаунт автора зарегистрировали в тот же день. Материал выглядит как элемент продвижения операции, а не как независимая рекомендация.
Кампания GlassWorm известна атаками на разработчиков через цепочку поставок. Интерес злоумышленников - учётные данные, данные активных сессий, криптовалютные кошельки и служебные файлы разработчика. 26 мая 2026 года CrowdStrike, Google и фонд Shadowserver провели согласованную операцию против инфраструктуры GlassWorm и нарушили работу нескольких управляющих каналов. Уже опубликованные расширения от этого не исчезли. Кампания продолжила меняться: появились новые схемы доставки через Open VSX, часть серверов заменили, загрузчики переписали. Аналитики насчитали ещё десятки вредоносных расширений в Open VSX.
Проверять стоит не репутацию автора, а то, что реально попадает на машину. Расширения, включая темы, нужно держать на учёте, следить за обновлениями и пересматривать оценку после каждого изменения. Публичный репозиторий гарантий не даёт: распространяемый пакет может отличаться от кода, который виден на GitHub. Если тема Aurora Nocturne Night Theme уже стояла в системе, машину стоит считать потенциально скомпрометированной и проверить сохранённые учётные данные. То же касается всех, кто устанавливал вредоносную сборку Cosmic Nebula Themes. Удаление расширения задним числом не отменяет того, что уже успел сделать скачанный код.