ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

VS Code主题插件暗藏GlassWorm:Aurora Nocturne恶意扩展事件全解析与开发者自救指南

VS Code主题插件暗藏GlassWorm:Aurora Nocturne恶意扩展事件全解析与开发者自救指南 深夜的编辑器里你换上一款名为极光夜曲的深色主题屏幕瞬间被静谧的星夜蓝包裹。你心满意足地敲下第一行代码却不知道一个Windows下载器已经悄然苏醒正从攻击者的服务器上拖回一段看不见的脚本。这不是科幻片的桥段而是刚刚被安全研究团队Socket.dev扒开的真实攻击——臭名昭著的GlassWorm供应链恶意软件正把开发者最常用的VS Code主题插件改造成潜伏在工作站里的特洛伊木马。从2025年10月首次浮出水面至今GlassWorm在开发者工具生态里几乎从未消停。它的拿手好戏是利用Invisible Unicode字符、AES加密分阶段加载器等隐蔽技术窃取开发者凭证、维系持久化访问再把被攻陷的开发机当作跳板一路摸进代码仓库、云环境和其他高价值资产。供应链安全厂商Socket最早披露了这一威胁链条Open VSX注册表的维护方也曾公开澄清它并非传统意义上自我复制的蠕虫而是靠盗号与滥用发布权限不断开枝散叶。今年1月底四个由oorzc账号维护、累计下载超两万两千次的老牌Open VSX扩展被劫持发布恶意版本攻击者用的正是GlassWorm加载器Open VSX安全团队评估这极可能是发布令牌泄露所致。当主题变成武器画风就成了最好的伪装这轮最新的攻势瞄准了一个此前鲜有防守的领域编辑器主题。主题插件几乎是每个开发者装机清单里的标配人们习惯随手安装、从不审计——毕竟换个配色能有什么危险GlassWorm的运营者显然深谙这种心理。Socket的研究人员在Visual Studio Marketplace和Open VSX两个生态里锁定了一个关联集群共涉及四个市场扩展和六个Open VSX身份。其中两款被确认为恶意软件一款与GlassWorm的活动特征呈现出高度可靠的技术重合其余扩展虽未检出活跃载荷但共享的开发痕迹把它们牢牢绑在同一条船上。被实锤的恶意包之一是发布者账号microsoftvs名下的Aurora Nocturne Night Theme极光夜曲之夜主题。它在GitHub上挂着一个像模像样的公开仓库展示着正常的主题功能但分发给用户的安装包却在暗中藏了一个Windows下载器。另一款Cosmic Nebula Themes宇宙星云主题同样不遑多让。而打着知名品牌擦边球的Coca-Cola Christmas可口可乐圣诞节主题和Aurora Borealis Studio Theme合计在Marketplace上收割了超过八千次安装集群关联的Open VSX条目更是吸引了数万次下载——尽管下载量不等于实际中招人数但这个数字足以让人后背发凉。独立安全研究者梳理的证据链显示正是共享的AES密钥、俄语环境规避逻辑、Solana交易备忘录解析与内存中分阶段执行这些特征将整个主题集群与GlassWorm牢牢关联在一起。一行59KB的代码和一场精心设计的双簧拆开Aurora Nocturne的安装包你会发现它真正的可执行逻辑out/extension.js被压缩成了一行长度约59KB其中一段载荷干脆用肉眼不可见的Unicode字符编码。解码这些隐藏指令后脚本会连接攻击者控制的服务器下载一段内容并保存为临时Windows命令脚本随后用不带任何窗口的方式静默执行。这场攻击最精妙的地方在于双簧结构公开仓库给审查者看安装包给用户跑两者内容截然不同。很多团队的安全审查习惯是看一眼GitHub源码就放行而GlassWorm恰好把恶意逻辑只塞进分发产物里——只审仓库等于什么都没审。这类手法并非孤例。更早之前GlassWorm就打过图标类主题扩展的主意同样是把正常的视觉效果与隐蔽的恶意执行绑在一起。到了这一轮运营者明显升级了剧本用耳熟能详的商业品牌名和仿官方的主题命名降低戒心再用共享的贡献者身份、重复使用的主题定义、原样照抄的俄语注释和欢迎页代码把多个项目缝合成一个家族。时间线也透着刻意。Git历史显示2025年12月6日五个相关项目在大约三小时内密集提交了五次代码连时区偏移都完全一致。同年12月14日一篇同时推广多个优质主题的软文出现在网络上被包装成中立的测评推荐而其发布账号恰好就在当天注册。综合这些开发痕迹Socket将这篇文章判定为该行动宣传基础设施的一部分而非单纯的第三方评测。把区块链当死信筒Cosmic Nebula的隐身术如果说Aurora Nocturne走的是下载执行的直球路线那么Cosmic Nebula Theme则展示了GlassWorm惯用的更高级玩法。被分析的市场版本内嵌了一段用AES-256-CBC算法加密的JavaScript扩展一激活就解密并立即执行。解码后的加载器先做环境判断如果系统语言是俄语或处于俄语时区直接收手不干活——这是威胁者规避本国执法机构的经典操作。紧接着脚本会去查询Solana区块链上特定地址的交易备忘录从中解析出下一阶段的载荷基础设施。攻击者把公开、不可篡改又难以封禁的区块链当成了死信投递点想更换下载服务器只需发一笔新交易更新备忘录完全不需要发布新版本扩展。取回的JavaScript在内存中直接运行不落盘、不驻留极大增加了取证和检测难度。共享的区块链地址、加密密钥和执行模式与此前记录的GlassWorm活动严丝合缝让Socket给出了高置信度的归属结论。需要说明的是共享的开发证据不等于每一个发布账号背后都是同一个人也不意味着集群里每个版本都带毒——比如可口可乐圣诞节主题和Aurora Borealis Studio Theme被分析的版本里就没有发现活跃载荷。但Socket同时警告这两款扩展携带的不必要可执行功能本身就构成高风险考虑到GlassWorm已经演示过先 benign 后投毒的休眠激活手法——无辜扩展发布后数小时、数天甚至数周再通过一次更新注入加载器或是借助extensionPack和extensionDependencies把良性扩展变成传递恶意载荷的中转站——任何一次性的审查都不足以宣告安全。市场下架 ≠ 风险清零开发者现在该做什么接到通报后微软已经从Visual Studio Marketplace下架了涉事扩展。但这里有个极易被忽视的陷阱市场删除只影响新用户不会自动清理已经装进你机器里的副本。只要扩展还躺在本地恶意逻辑就还在。如果你或你的团队曾安装过相关主题建议按下面的思路自查其一清点资产。在VS Code和一切兼容Open VSX的编辑器VSCodium、Cursor、Windsurf等里盘点已安装的主题与扩展对照集群名单逐项排查microsoftvs.microsoftvsAurora Nocturne Night Theme、cosmic-themes.theme-cosmic-nebula、holiday-themes.theme-coca-cola-christmas、lohsebhipolg2s.theme-aurora-borealis、aurora-them-creator.theme-aurora-nocturne、solidity-syntax.deep-focus、charcoal-mint-studio.theme-charcoal-mint以及此前已确认恶意的cosmic-themes.sql-formatter。其二深挖行为。对存疑扩展检查激活事件配置、捆绑脚本、网络外联、进程创建和运行时解密行为。Socket的建议很直白对比更新前后的版本差异并在出现新情报时重新评估而不是凭一次审查永久放行。其三处置预案。如果确认运行过恶意版本主机应按已失陷处理卸载扩展并不能撤销后续载荷执行过的操作必须排查temp_batch.cmd一类的落盘脚本路径通常在临时目录、cmd.exe的异常调用、以及用户目录下init.json这类执行标记同时彻查凭证泄露——GlassWorm最觊觎的从来都是你的Git令牌、SSH密钥和云凭证。企业侧则应把这次事件当作供应链安全的一次压力测试对开发环境的扩展安装建立白名单或审批机制用EDR类工具监控编辑器进程派生的子进程并定期复盘 benign 装机、恶意更新的投毒路径。威胁情报平台里以下关键指标值得直接入库比对Aurora Nocturne安装包SHA-256指纹a276b76d3b00f302bb4dfb3690125c85ff472b16049c3c37476ac5e51096df07载荷投递域名fingercakes4sale.store原文中域名已被安全处理使用时请在MISP、VirusTotal或SIEM等受控环境内还原比对Solana死信地址BjVeAjPrSKFiingBn4vZvghsGj9KCE8AJVtbc9S8o8SCAES密钥wDO6YyTm6DL0T0zJ0SXhUql5Mo0pdlSz以及关联GitHub账号aubineherodvulbdl、lohsebhipolg2s、hakhangthu7558-sys、vovanloc2234-sudo。GlassWorm这半年多的演化轨迹清晰可见从直接内置加载器到劫持老账号发布恶意版本再到休眠扩展定时激活、用传递依赖扩大传播面如今又把手伸进了最不设防的主题插件。它每换一次壳都在提醒同一个朴素的事实开发者的机器从来不只是写代码的地方而是通往整个组织数字资产的大门。下一次当你在扩展市场里被一款颜值在线的主题吸引时多花三十秒看一眼发布者是谁、仓库是否真实、权限是否合理——这点停顿可能就是挡住整条供应链攻击链的那道闸。
返回列表