Glassworm: malware persistente infecta github y amenaza a desarrolladores

Una nueva ola de ataques del malware Glassworm ha golpeado GitHub, afectando a cientos de repositorios e incluso extendiéndose a herramientas como npm y VSCode. El ataque, que se intensificó entre el 3 y el 9 de marzo, aprovecha vulnerabilidades sutiles para inyectar código malicioso, poniendo en riesgo datos sensibles y criptomonedas.

El ataque se esconde en caracteres invisibles

El ataque se esconde en caracteres invisibles

Aikido, la firma de ciberseguridad que primero detectó la amenaza, revela que Glassworm utiliza caracteres Unicode invisibles para codificar la carga maliciosa dentro de cadenas aparentemente vacías. Esta técnica, difícil de detectar por las herramientas habituales, permite a los atacantes evadir los sistemas de seguridad.

La cifra habla por sí sola: más de 200 repositorios de Python y JavaScript en GitHub, junto con 72 extensiones de VSCode y una decena de paquetes de npm, han sido comprometidos. Repositorios con gran número de estrellas, como pedronauck/reworm (1.460 estrellas), no han escapado a la amenaza. Esto sugiere que la sofisticación del ataque ha superado las defensas de muchos desarrolladores.

La mecánica del ataque es conocida: al decodificar la carga, se ejecuta un script que utiliza Solana como canal para robar tokens de sesión, credenciales y datos personales. La campaña actual parece más ambiciosa, extendiéndose más allá de GitHub y afectando a herramientas esenciales para el desarrollo.

Pero hay un detalle: Aikido sospecha que los atacantes podrían estar utilizando inteligencia artificial para modificar los repositorios. La magnitud de los cambios de código, que involucran más de 151 modificaciones en diferentes bases de código, sería prácticamente imposible de realizar manualmente. Esto implica un nivel de automatización y precisión que sugiere el uso de herramientas avanzadas.

La variable "lzcdrtfxyqiplpd" se ha identificado como un indicador clave de la infección por Glassworm. Los expertos recomiendan a los desarrolladores instalar paquetes directamente desde GitHub o clonar repositorios para verificar la integridad del código antes de utilizarlo. La prevención pasa por la precaución: verificar la procedencia del código y evitar la instalación automática de dependencias.

La velocidad con la que evoluciona el malware y la sofisticación de las técnicas utilizadas por los atacantes obligan a una revisión constante de las prácticas de seguridad. La comunidad de desarrolladores se enfrenta a un desafío creciente para proteger sus proyectos y datos.

La ciberseguridad ya no es una opción, sino una necesidad. Y esta vez, el peligro se esconde a plena vista, dentro del código.