L'attaque GlassWorm installe une fausse extension de navigateur à des fins de surveillance.

| 26 mars 2026
Ver de verre identifié

GlassWorm se dissimule dans les outils de développement. Une fois infiltré, il vole des données, installe des logiciels malveillants d'accès à distance et même une fausse extension de navigateur pour surveiller l'activité. Bien que l'attaque cible initialement les développeurs, son impact peut rapidement se propager. Grâce aux identifiants volés, aux jetons d'accès et aux outils compromis, les attaquants peuvent lancer des attaques de grande envergure sur la chaîne d'approvisionnement, mettant ainsi en danger les entreprises et les utilisateurs.

Comment l'infection débute

GlassWorm est généralement distribué via des plateformes pour développeurs. Cela signifie que les systèmes des programmeurs sont compromis lorsqu'ils téléchargent des paquets malveillants depuis des dépôts de code comme npm, GitHub, PyPI, etc. Il peut s'agir de nouveaux paquets malveillants ou de paquets modifiés provenant de comptes autrefois fiables, mais désormais compromis.

Le développeur installe ou met à jour un package npm/PyPI ou une extension VS Code de confiance ou populaire, mais le compte ou la chaîne d'approvisionnement du responsable de la maintenance a été compromis.

Que se passe-t-il après l'installation ?

Une fois le paquet téléchargé, un script de préinstallation ou un chargeur Unicode invisible s'exécute et identifie la machine. S'il détecte une langue russe, l'exécution s'interrompt. Sinon, le script patiente quelques heures, puis contacte discrètement la blockchain Solana pour déterminer où récupérer la deuxième étape de l'infection. Plutôt que d'intégrer un lien potentiellement défaillant dans le code, l'attaquant stocke cette information dans le champ « mémo » d'une transaction Solana.

Deuxième étape : Vol de données

La charge utile de la deuxième étape est un voleur d'informations qui cible les profils d'extensions de navigateur, les applications de portefeuille autonomes et les fichiers .txt/image susceptibles de contenir des clés ou des phrases de récupération, ainsi que des jetons npm, des identifiants Git, des secrets VS Code et des identifiants de fournisseur de cloud. Après avoir collecté ces informations, il les envoie à un serveur distant via une requête POST.

Troisième étape : Compromission totale du système

Ensuite, on passe à la troisième étape. Le logiciel malveillant récupère deux composants principaux : un fichier binaire d’hameçonnage Ledger/Trezor destiné aux utilisateurs ayant un appareil Ledger ou Trezor connecté, et un cheval de Troie d’accès à distance (RAT) Node.js comportant plusieurs modules, dont des voleurs d’identifiants de navigateur et un… Chrome — Programme d'installation de l'extension. Il assure sa persistance en configurant des tâches planifiées et des clés de registre d'exécution afin que le RAT se réactive à chaque redémarrage.

Comment le logiciel malveillant reste caché et connecté

Le RAT n'intègre pas en dur son adresse de commande et de contrôle (C2) principale. Il effectue plutôt une recherche dans une table de hachage distribuée (DHT) pour obtenir la clé publique associée. Une DHT est un système distribué qui fournit un service de recherche similaire à une table de hachage. Les paires clé-valeur sont stockées dans une DHT et peuvent être utilisées pour retrouver la valeur associée à une clé donnée. Si cette méthode échoue, le RAT interroge la blockchain Solana pour obtenir une nouvelle adresse IP.

Surveillance et suivi du navigateur

Le RAT installe également de force un Chrome Cette extension (dans l' exemple décrit par Aikido , elle se fait passer pour « Google Docs Offline ») agit comme un système de surveillance de session intégré. Outre le vol des cookies, du stockage local, de l'intégralité de l'arborescence DOM (Document Object Model) de l'onglet actif, des favoris, des captures d'écran, des frappes au clavier, du contenu du presse-papiers, de jusqu'à 5 000 entrées de l'historique de navigation et de la liste des extensions installées, elle peut également être utilisée pour prendre des captures d'écran et servir d' enregistreur de frappe .

Ce que cela représente pour la victime

Du point de vue de la victime, tout cela se déroule de manière très discrète. Si elle est attentive, elle pourra remarquer quelques connexions sortantes suspectes, les entrées de démarrage et la nouvelle extension de navigateur.

Qui est à risque et comment cela pourrait se propager

Le dispositif actuel semble se concentrer sur les développeurs susceptibles de posséder des actifs en cryptomonnaie, mais bon nombre de ces composants et des informations volées peuvent être utilisés pour lancer des attaques sur la chaîne d'approvisionnement ou cibler d'autres groupes d'utilisateurs.

Comment rester en sécurité

En raison de la nature insidieuse de cette chaîne de transmission, il existe deux stratégies principales pour rester en sécurité :

  • Privilégiez les versions stables et éprouvées, et considérez les changements soudains de propriétaire, les nouveaux responsables de la maintenance ou les réécritures importantes du code dans les versions mineures comme des déclencheurs de révision.
  • Vérifiez régulièrement les extensions de votre navigateur, supprimez celles que vous ne reconnaissez pas et méfiez-vous des clones ou doublons de type « Google Docs Offline ».
  • Vérifiez vos tâches planifiées et les emplacements de démarrage du registre pour détecter les entrées inattendues.
  • Utilisez une solution anti-malware à jour et en temps réel pour détecter et bloquer les connexions malveillantes et les logiciels malveillants téléchargés.

IOC (Indicateurs de compromission)

Adresses IP :

45.32.150[.]251

217.69.3[.]152

217.69.0[.]159

45.150.34[.]158

Malwarebytes bloque l'adresse IP 45.32.150.251 utilisée pour la livraison de la charge utile de l'étape 2, et le RAT WebSocket de l'étape 3
Malwarebytes bloque l'adresse IP 45.32.150.251 utilisée pour la livraison de la charge utile de l'étape 2, et le RAT WebSocket de l'étape 3

Clés de registre :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\UpdateApp 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\UpdateLedger

Tâche planifiée :

Nom: UpdateApp which runs: AghzgY.ps1

Extension de navigateur :

Nom d'affichage : Google Docs Offline (version 1.95.1)

Windows nom du répertoire d'extension :jucku

Nom du répertoire d'extension macOS : myextension


Du signalement des menaces à leur suppression.

Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.