
GlassWorm infiziert 73 Open-VSX-Extensions — Sleeper-Malware im Developer-Ökosystem
Eine neue Welle der GlassWorm-Kampagne hat das Open-VSX-Ökosystem infiltriert: Laut Bleeping Computer wurden 73 sogenannte "Sleeper"-Extensions identifiziert, die nach Updates aktiviert werden und sich als selbstverbreitende Malware entpuppen. Die Extensions tarnen sich als vertrauenswürdige Tools — häufig sind es geklonte Versionen bekannter Erweiterungen mit ähnlichen Namen.
Dark Reading bestätigt, dass Angreifer systematisch das Open-VSX-Marketplace-Verzeichnis als Angriffsvektor nutzen, um Supply-Chain-Attacken zu skalieren. Die Malware verbreitet sich selbstständig über infizierte Developer-Maschinen. Das Kernel der Strategie: Extensions zunächst harmlos präsentieren, dann über reguläre Updates zur Malware-Ausführung führen. Developer erkennen das Risiko oft nicht, weil Extensions aus einem öffentlichen, vermeintlich kontrollierten Marketplace stammen.
Für deutsche Unternehmen und Mittelständler ist das Risiko erheblich. Open VSX ist eine vielen unbekannte Alternative zu Microsofts Official Marketplace — gerade in Entwicklungsteams, die quelloffene Infrastruktur bevorzugen oder auf private Marketplace-Instanzen setzen. Ein infizierter Developer-Rechner kann direkten Zugriff auf Code-Repositories, Secrets in der IDE und interne Systeme offenbaren. Im Kontext der DSGVO und BSI-Anforderungen (C5-Katalog) bedeutet das Kontrollverlust über Entwicklungs-Supply-Chains und potenzielle Datenlecks bei Kundencode. Das ist kein theoretisches Szenario — es ist unmittelbare Business-Continuity-Bedrohung.
Augenblicklich sollten Entwicklungsteams ihre Extensions-Installation prüfen: Nur offizielle Marketplace-Quellen nutzen, regelmäßig Extension-Listen auditieren und verdächtige Aktivitäten (unerwartete Netzwerk-Zugriffe, neue Prozesse nach Updates) monitoren. Intern gehört ein Inventory aller eingesetzten Extensions in den Security-Radar — besonders bei Remote-Entwicklern. Für tiefere Sicherheit: KI-basierte Red-Teaming gegen deine Entwicklungs-Toolchain kann auch Extension-Schwachstellen aufdecken, bevor sie exploitet werden.
Quellen
- Dark Reading: Fresh Wave of GlassWorm VS Code Extensions Slices Through Supply Chain
- Bleeping Computer: GlassWorm malware attacks return via 73 OpenVSX "sleeper" extensions
- SecurityWeek: Dozens of Open VSX Extension Clones Linked to GlassWorm Malware
- FlowKI: KI-Pentesting — Strukturierte Sicherheitstests für deine Infrastruktur