Темы для VS Code распространяли вредоносный код в кампании GlassWorm

Темы для VS Code распространяли вредоносный код в кампании GlassWorm

В двух магазинах расширений для редактора кода VS Code нашли десять цветовых тем, связанных между собой общей разработкой. Четыре из них размещались в Visual Studio Marketplace, шесть - в реестре Open VSX. Две темы подтверждены как вредоносные. Остальные пока не выполняют опасных действий, но сохранили лишние возможности и тесно связаны с первыми. Общее число установок в Visual Studio Marketplace превысило восемь тысяч. В Open VSX счёт идёт на десятки тысяч загрузок, из них около десяти тысяч приходится на одну тему Charcoal Mint. Магазин Visual Studio Marketplace удалил попавшие в отчёт расширения вскоре после обращения.

Описание

Цветовая тема меняет цвета, подсветку синтаксиса и оформление интерфейса. Запускать код она не должна. На практике расширения для VS Code получают широкие полномочия: тонкой настройки прав, которая ограничила бы их возможности, в редакторе нет. Этим и пользуются злоумышленники. Темы Coca-Cola Christmas и Aurora Borealis Studio Theme на момент публикации отчёта оставались в магазине. Обе выглядят как аккуратные наборы цветовых схем, но внутри лежит исполняемый код. Одна использует название известного напитка, вторая - имя уже существующей темы северного сияния. Расчёт простой: знакомое слово снижает настороженность, и мало кто проверяет, кто на самом деле опубликовал расширение.

По данным Socket, обе темы связаны с Aurora Nocturne Night Theme, которую из магазина уже удалили. Публичный репозиторий этого проекта выглядел безобидно, а вот распространяемый пакет вёл себя иначе. Внутри прятался загрузчик - небольшая программа, которая подтягивает основную часть вредоносного кода. Он обращался к серверу злоумышленников, сохранял полученный файл во временную папку и запускал его через командную оболочку, скрывая окно. Для смены оформления такие действия не нужны. Код был намеренно запутан, а часть полезной нагрузки маскировали невидимыми символами.

Второе подтверждённое вредоносное расширение - Cosmic Nebula Themes. Загруженная из Visual Studio Marketplace версия при запуске расшифровывала спрятанный внутри скрипт и тут же его исполняла. Дальше код проверял настройки машины: если язык или часовой пояс указывали на Россию, работа прекращалась. Адрес следующего этапа атаки злоумышленники брали из публичной записи в блокчейне Solana. Приём удобен тем, что сервер доставки можно менять без выпуска обновления для расширения. Затем с удалённого узла скачивался очередной скрипт и выполнялся прямо в памяти, не оставляя файла на диске. Набор признаков совпал с техниками GlassWorm - кампании, которая годами атакует разработчиков через чужие расширения и библиотеки. В Socket эту сборку отнесли к GlassWorm с высокой степенью уверенности.

Проекты объединяют не только приёмы, но и люди. История правок показывает, что репозиториями Coca-Cola Christmas, Aurora Nocturne Night Theme и Aurora Borealis Studio Theme занимались одни и те же учётные записи. Пять ключевых изменений внесли примерно за три часа в один день - 6 декабря 2025 года. Исходный код тем почти совпадает: после приведения названий и цветов совпадение приближается к полному. В файлах сохранились комментарии на русском языке с одинаковыми разделами - про терминал, группы редакторов, подсветку скобок, обзорную линейку и недействительный код. Такие детали редко возникают случайно. Они указывают на общий источник и согласованную работу.

Похожие расширения нашлись и в Open VSX, которым пользуются другие редакторы на базе VS Code. Там обнаружили шесть связанных тем: Coca-Cola Christmas, Aurora Borealis Studio Theme, Aurora Nocturne Dreams Theme, Deep Focus, Charcoal Mint и Cosmic Nebula Themes. Не все из них оставались доступны к моменту публикации. Отдельного внимания заслуживает статья на площадке DEV Community от 14 декабря 2025 года. Она подана как независимый разбор тем для редактора Cursor и продвигает сразу несколько расширений из списка. Аккаунт автора зарегистрировали в тот же день. Материал выглядит как элемент продвижения операции, а не как независимая рекомендация.

Кампания GlassWorm известна атаками на разработчиков через цепочку поставок. Интерес злоумышленников - учётные данные, данные активных сессий, криптовалютные кошельки и служебные файлы разработчика. 26 мая 2026 года CrowdStrike, Google и фонд Shadowserver провели согласованную операцию против инфраструктуры GlassWorm и нарушили работу нескольких управляющих каналов. Уже опубликованные расширения от этого не исчезли. Кампания продолжила меняться: появились новые схемы доставки через Open VSX, часть серверов заменили, загрузчики переписали. Аналитики насчитали ещё десятки вредоносных расширений в Open VSX.

Проверять стоит не репутацию автора, а то, что реально попадает на машину. Расширения, включая темы, нужно держать на учёте, следить за обновлениями и пересматривать оценку после каждого изменения. Публичный репозиторий гарантий не даёт: распространяемый пакет может отличаться от кода, который виден на GitHub. Если тема Aurora Nocturne Night Theme уже стояла в системе, машину стоит считать потенциально скомпрометированной и проверить сохранённые учётные данные. То же касается всех, кто устанавливал вредоносную сборку Cosmic Nebula Themes. Удаление расширения задним числом не отменяет того, что уже успел сделать скачанный код.

Индикаторы компрометации

Комментарии: 0