🦠 تحذير

٧٣ إضافة مزيفة في VS Code تحمل البرمجية الخبيثة GlassWorm v2

ماذا حدث؟

كشفت شركة Socket للأمن البرمجي عن ٧٣ إضافة مزيفة في منصة Open VSX — المخزن الموازي لإضافات VS Code — مرتبطة بحملة سرقة بيانات متطورة تُعرف بـ GlassWorm. هذه الإضافات ليست بريئة: ٦ منها تحمل برمجيات خبيثة نشطة، بينما الباقية تعمل كـ sleeper packages أي أنها تبدو شرعية تماماً في البداية وتكسب ثقة المطورين قبل أن تتحول بتحديث لاحق إلى أداة هجوم. تعمل هذه الإضافات بتقنية استنساخ بصري: نفس الأيقونة والاسم المشابه والوصف المطابق للإضافات الأصلية مع تغيير طفيف في اسم الناشر يصعب ملاحظته. بمجرد التثبيت، تجلب payload من GitHub وتُثبّتها في كل بيئات التطوير دفعة واحدة: VS Code وCursor وWindsurf وVSCodium معاً. الهدف النهائي: سرقة البيانات الحساسة، تثبيت RAT للتحكم عن بُعد، ونشر إضافة Chromium مزيفة لسرقة كلمات المرور. ومنذ ديسمبر ٢٠٢٥، رُصد ما يزيد على ٣٢٠ artifact مرتبطة بهذه الحملة.

ماذا يعني؟

هذا الهجوم ذكي لأنه يستغل ثقة المطورين في الإضافات المألوفة بصرياً. الخطورة المزدوجة: أولاً، إضافة واحدة تُصيب جميع بيئات التطوير دفعة واحدة. ثانياً، نموذج الـ sleeper يجعل الكشف عبر المراجعات الأمنية التقليدية قاصراً لأن الإضافة تبدو نظيفة وقت الفحص. تطور GlassWorm لاستخدام Zig-based droppers وتبعيات انتقالية يشير إلى أن الجهة المهاجمة تستثمر بشكل منهجي في التهرب من الرصد.

لماذا يهمك؟

تحقق الآن من قائمة إضافاتك في VS Code وCursor وأي بيئة تطوير أخرى. افتح Extensions وابحث عن الأسماء المشابهة جداً لإضافات معروفة تستخدمها، وتأكد من اسم الناشر الدقيق وعدد التثبيتات وتاريخ النشر. تجنب تثبيت أي إضافة من Open VSX إلا إذا تحققت من مصدرها من الموقع الرسمي للمطوّر. إذا كنت في فريق أو تستخدم devcontainer، أضف قائمة مسموح بها للإضافات في إعدادات المشروع.

← كل المستجدات