
73 gefälschte VS-Code-Extensions mit GlassWorm-Malware entdeckt
Sicherheitsforscher haben laut SecurityWeek über 70 geklonte Extensions im Open VSX Repository identifiziert, die mit der GlassWorm-Malware-Kampagne verbunden sind. Die Extensions funktionieren nach Installation zunächst normal, agieren aber als sogenannte Sleeper-Extensions — sie sammeln Daten, ohne unmittelbar verdächtig zu wirken.
The Hacker News meldet präzisierend, dass 73 gefälschte VS-Code-Extensions auf Entwickler abzielen. Die Malware wird als GlassWorm v2 klassifiziert und zielt darauf ab, sensitive Informationen wie API-Keys, Umgebungsvariablen und lokale Repository-Daten zu extrahieren. Die Kampagne arbeitet mit Clone-Extensions, die populäre, legitime Extensions nachahmen — Entwickler installieren die gefälschte Version unwissentlich, weil Name und Funktionalität der echten ähneln.
Die Entdeckung erfolgt im Kontext einer breiteren Supply-Chain-Welle: Checkmarx bestätigte parallel, dass Daten nach einem Angriff vom 23. März auf der Dark Web veröffentlicht wurden, was auf koordinierte Aktivitäten mehrerer Akteure hinweist.
Relevanz für den deutschsprachigen Mittelstand
Für deutsche und österreichische Entwickler-Teams ist das Risiko akut. Open VSX wird als dezentrale Alternative zu Microsofts VSCode Marketplace beworben — gerade in Unternehmen mit erhöhten Datenschutzanforderungen beliebter. Geklonte Extensions können DSGVO-relevant sein: Ein Datenleck von PII (in Logs, Configs oder Umgebungsvariablen) löst Meldepflicht nach Art. 33 DSGVO aus. Besonders kritisch: Entwickler-Maschinen haben oft Zugriff auf Git-Credentials, produktive API-Keys und interne Repository-Inhalte.
Betriebsräte und IT-Compliance-Teams sollten prüfen, welche Extensions in internen VS-Code-Installationen zugelassen sind. Eine Liste erlaubter Extensions (Whitelist) über Group Policy oder Enterprise Policies ist technisch umsetzbar, kostet aber Usability. Alternativ: Extension-Audits bei der Installation forcieren und regelmäßig (monatlich) auf verdächtige Verhaltensweisen prüfen.
Konkrete Handlung
Falls VS Code intern genutzt wird: Alle Extensions im Unternehmen inventarisieren, Clones identifizieren (gleiche Funktionalität, unterschiedlicher Publisher), und unverzüglich deinstallieren. Der 50-Punkte-Red-Team-Checkliste für LLM-Apps folgt ein ähnliches Prinzip — auch IDE-Sicherheit braucht strukturierte Threat-Modellierung. Parallel: Im KI-Pentesting-Newsroom dokumentieren, wie generative Tools (Claude, ChatGPT) in der Entwicklung genutzt werden — sie könnten ebenfalls kompromittiert sein, wenn Credentials in Kontext gelangen.