🗓️ Contexte
Source : Cyber Press, publié le 5 octobre 2026. L’enquête a été menée par Socket, qui a identifié un groupe d’extensions de thèmes Visual Studio Code liées à la campagne malware GlassWorm, ciblant spécifiquement les développeurs via le Visual Studio Marketplace et le registre Open VSX.
🎯 Extensions identifiées
Deux extensions confirmées comme malveillantes et plusieurs thèmes associés ont été découverts :
- Aurora Nocturne Night Theme : contenait un téléchargeur Windows dissimulé dans le package distribué. Le fichier JavaScript (~59 Ko) utilisait des noms aléatoires, des échappements hexadécimaux et des caractères Unicode invisibles pour masquer sa charge utile. Après décodage, il contactait
fingercakes4sale[.]store, téléchargeait du contenu contrôlé par l’attaquant et le sauvegardait sous%TEMP%\temp_batch.cmd, puis l’exécutait viacmd.exeen masquant la fenêtre. L’extension était publiée sous l’identité microsoft pour se faire passer pour une extension officielle. - Cosmic Nebula Themes : décryptait du JavaScript embarqué via AES-256-CBC et l’exécutait immédiatement via
eval(). Le loader vérifiait les paramètres de langue et de fuseau horaire pour éviter les systèmes russes, puis interrogeait des mémos de transactions Solana pour obtenir l’adresse du prochain payload. Socket a attribué cette extension à GlassWorm avec haute confiance. - Coca-Cola Christmas et Aurora Borealis Studio Theme : classifiées à haut risque, contenant du JavaScript exécutable et des liens de développement partagés avec les malwares confirmés. Plus de 8 000 installations sur le Marketplace combinées.
🔗 Infrastructure et attribution
- La même adresse Solana, clé de chiffrement et pattern d’exécution ont été retrouvés dans des activités GlassWorm précédemment documentées.
- Des commentaires en langue russe, des définitions de thèmes quasi-identiques et du code de page d’accueil partagé relient trois comptes GitHub entre eux.
- La blockchain Solana est utilisée comme mécanisme de C2 dynamique, permettant de changer l’infrastructure sans publier de nouvelle version d’extension.
- Sur Open VSX : 6 identités d’extensions liées ont été trouvées, dont Coca-Cola Christmas (~39 000 téléchargements) et Charcoal Mint (~10 000 téléchargements).
🧩 Vecteur d’attaque
Les thèmes VS Code peuvent exécuter du code et l’éditeur ne dispose pas de contrôles de permissions granulaires. Les dépôts publics ne correspondent pas nécessairement aux builds distribués.
📌 Type d’article
Analyse technique d’une campagne malware active, visant à documenter les techniques, l’infrastructure et les indicateurs de compromission liés à GlassWorm pour les équipes de sécurité.
🧠 TTPs et IOCs détectés
Acteurs de menace
- GlassWorm (unknown) —
TTP
- T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1102 — Web Service (Command and Control)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1497.003 — Virtualization/Sandbox Evasion: Time Based Evasion (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
IOC
- Domaines :
fingercakes4sale.store— VT · URLhaus · ThreatFox - Fichiers :
temp_batch.cmd - Chemins :
%TEMP%\temp_batch.cmd
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- GlassWorm (loader)
🟢 Indice de vérification factuelle : 83/100 (haute)
- ✅ cyberpress.org — source reconnue (Rösti community) (20pts)
- ✅ 4243 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 1/1 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : GlassWorm (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
fingercakes4sale.store(domain) → VT (15/91 détections)
🔗 Source originale : https://cyberpress.org/vscode-themes-conceal-glassworm/