في تطور مثير للقلق في عالم الأمن السيبراني، عادت حملة البرمجيات الخبيثة GlassWorm لتضرب من جديد، مستهدفةً هذه المرة النظام البيئي OpenVSX عبر استراتيجية متخفية تتضمن 73 امتدادًا يُطلق عليها النائمة. هذه الامتدادات، التي تبدو حميدة في البداية، تتحول إلى أدوات ضارة بعد التحديث، مما يشكل تهديدًا خفيًا للمطورين.
استراتيجية الامتدادات النائمة وعودة GlassWorm
كشفت الأبحاث الجديدة عن موجة حديثة من حملة GlassWorm تستهدف مستخدمي OpenVSX. وتكمن خطورة هذه الموجة في استخدام 73 امتدادًا نائمًا تُزرع في النظام البيئي. وفي حين تبدأ هذه الامتدادات كبرامج غير ضارة، إلا أنها مصممة لتصبح خبيثة عند استلام تحديث لاحق. وقد تم تنشيط ستة من هذه الامتدادات بالفعل، متسببة في نشر برمجيات ضارة، بينما يُرجح الباحثون أن بقية الامتدادات إما خاملة أو مشبوهة.
يقول باحثون في شركة سوكيت لأمن التطبيقات أن هذا النمط يتوافق مع الموجات السابقة لهجمات GlassWorm، مشيرين إلى نية المهاجمين لتغيير استراتيجيتهم. فبدلاً من تضمين الحمولة الضارة مباشرة في الامتدادات، يقومون الآن بتقديم امتدادات غير ضارة في البداية، ثم يدخلون التعليمات البرمجية الخبيثة عبر تحديث لاحق، مما يجعل الكشف عنها أكثر صعوبة.
تاريخ وتطور هجمات GlassWorm
تُعد GlassWorm حملة هجوم مستمرة على سلسلة التوريد، وقد لوحظت لأول مرة في أكتوبر الماضي. في بدايتها، استخدمت الحملة أحرف Unicode غير مرئية لإخفاء التعليمات البرمجية الضارة التي تستهدف محافظ العملات المشفرة وبيانات اعتماد المطورين. ومنذ ذلك الحين، توسعت هذه الحملة عبر أنظمة بيئية متعددة، بما في ذلك مستودعات GitHub وحزم npm، بالإضافة إلى كل من سوق Visual Studio Code وOpenVSX. كما استهدفت GlassWorm مستخدمي macOS عبر محافظ العملات المشفرة المخترقة.
شهدت الموجة السابقة في منتصف مارس 2026 نطاقًا واسعًا، مؤثرة على مئات المستودعات وعشرات الامتدادات. ومع ذلك، فإن العمليات بهذا الحجم غالبًا ما تترك آثارًا متعددة، مما سمح لفرق بحثية مختلفة باكتشاف النشاط مبكرًا والمساعدة في إحباطه.
الآلية التقنية: كيف تعمل الامتدادات الخبيثة؟
وجد باحثو Socket أن الامتدادات الـ 73 المشاركة في حملة GlassWorm الأخيرة هي في الواقع نسخ مقلدة من قوائم مشروعة. تم تصميمها بذكاء لخداع المطورين الذين قد لا يدققون في التفاصيل. ففي إحدى الحالات، استخدم المهاجم نفس رمز الامتداد الشرعي، واعتمد تسمية ووصفًا مشابهين، مع اختلافات طفيفة فقط في اسم الناشر والمعرف الفريد الذي يكشف عن الاختراق.
بدلاً من حمل البرامج الضارة مباشرة، تعمل هذه الامتدادات الآن كـ ‘أدوات تحميل خفيفة’ تقوم بجلب الحمولة الضارة بطرق متعددة، منها:
- استرداد حزمة VSIX ثانوية من GitHub في وقت التشغيل وتثبيتها باستخدام أوامر واجهة سطر الأوامر (CLI).
- تحميل وحدات مجمعة خاصة بالنظام الأساسي (ملفات .node) تحتوي على المنطق الأساسي، بما في ذلك جلب الحمولات الإضافية وتنفيذ إجراءات التثبيت عبر برامج التحرير المدعومة.
- الاعتماد على جافا سكريبت مشوش بشدة يتم فك تشفيره في وقت التشغيل لجلب الامتدادات الضارة وتثبيتها، بما في ذلك أحيانًا عناوين URL مشفرة أو احتياطية لاسترجاع الحمولة.
في السابق، كانت هذه الهجمات تهدف إلى سرقة بيانات محفظة العملات المشفرة، وبيانات الاعتماد، ورموز الوصول، ومفاتيح SSH، وبيانات بيئة المطورين. وعلى الرغم من أن Socket لم تقدم تفاصيل فنية حول الحمولة الأحدث، فمن المرجح أنها تستهدف نفس الأنواع من المعلومات الحساسة.
نصائح أمنية للمطورين
مع استمرار تطور هجمات سلسلة التوريد، يجب على المطورين توخي أقصى درجات الحذر عند تثبيت أي امتدادات، خاصة تلك التي تستهدف بيئات التطوير. لحماية أنفسكم وبيئاتكم:
- تحقق دائمًا من مصدر الامتداد: انتبه جيدًا لاسم الناشر والمعرف الفريد، ولا تعتمد فقط على الاسم أو الوصف.
- تدقيق الأذونات: راجع الأذونات التي يطلبها الامتداد وتأكد أنها تتناسب مع وظيفته.
- تحديثات دورية: حافظ على تحديث أدواتك وأنظمتك باستمرار.
- تغيير الأسرار: إذا كنت قد قمت بتثبيت أي من الامتدادات المشبوهة، فمن المستحسن تدوير جميع الأسرار (كلمات المرور، رموز الوصول، مفاتيح SSH) وتنظيف بيئة التطوير الخاصة بك فورًا.
تُظهر عودة هجمات GlassWorm عبر استراتيجية الامتدادات النائمة مدى التطور في تكتيكات المهاجمين. يتطلب هذا المشهد المتغير يقظة مستمرة وتدقيقًا أمنيًا دقيقًا من مجتمع المطورين لضمان سلامة مشاريعهم وبياناتهم الحساسة.