04/12/2025
🚨 GlassWorm tái xuất: Khi “extension vô hại” trở thành vũ khí
Trong tháng 10–12/2025, cộng đồng lập trình và bảo mật chấn động vì sự trở lại của GlassWorm — một chiến dịch tấn công chuỗi cung ứng (supply-chain attack) cực kỳ tinh vi, nhắm vào các tiện ích mở rộng (extensions) của Visual Studio Code (VS Code) và Open V
🔎 GlassWorm là gì?
GlassWorm không phải là mã độc lẻ tẻ — nó là “worm”, nghĩa là có khả năng tự lây lan: đánh cắp thông tin, rồi dùng thông tin bị đánh cắp để phát tán các phiên bản extension độc hại khác.
Điểm đặc biệt kinh khủng: kẻ tấn công nhúng mã độc bằng các ký tự Unicode “vô hình” — nghĩa là khi mở code bằng trình soạn thảo bình thường, bạn sẽ chẳng nhìn thấy gì bất thường — code trông như bình thường, nhưng vẫn thực thi mã độc.
Sau khi cài, GlassWorm có thể:
Đánh cắp thông tin đăng nhập từ GitHub, npm, Open VSX.
Trộm dữ liệu từ ví tiền mã hóa (crypto wallets) — đặc biệt từ các extension liên quan crypto.
Cài đặt proxy SOCKS hoặc máy ảo ẩn HVNC để điều khiển máy — biến máy nạn nhân thành “node” trong mạng tội phạm.
Từ đó, hacker có thể truy cập từ xa, theo dõi hoạt động, ăn cắp thông tin, hoặc biến máy thành máy chủ tấn công tiếp theo.
📦 Quy mô và ảnh hưởng
Ban đầu, khoảng 35.800 lượt cài đặt các extension bị nhiễm đã được xác định.
Dù nhiều extension đã bị gỡ, GlassWorm đã liên tục “tái xuất” — với làn sóng thứ hai, thứ ba gồm hàng loạt extension mới.
Các extension giả mạo thường được đặt tên gần giống những plugin/framework phổ biến (React Native, Flutter, Tailwind, Vim, Vue, v.v.), nhằm đánh lừa lập trình viên.
Vì VS Code hỗ trợ auto-update extension — nên rất nhiều developer có thể bị “tự động nhiễm” mà không hề hay biết.
🛑 Cảnh báo dành cho mọi lập trình viên & team phát triển
Đừng cài extension bừa bãi. Trước khi cài, hãy kiểm tra kỹ: nguồn gốc, tác giả, số lượt cài, đánh giá, lịch sử update. Đừng chỉ nhìn tên extension hay lời quảng cáo “hợp lý, hữu ích, trendy”.
Tạm tắt auto-update extension — để tránh cài phải bản độc mà không để ý.
Kiểm tra và gỡ bỏ các extension đáng ngờ ngay nếu bạn từng cài bất kỳ extension nào nằm trong danh sách bị nhiễm mà các báo cáo bảo mật đã công bố. Điều này rất quan trọng nếu bạn làm việc với code nhạy cảm, repo chung, hoặc có liên quan tới tiền mã hóa.
Thay đổi mật khẩu, token, API-key, mật khẩu GitHub / npm / Open VSX… nếu bạn từng cài extension nghi ngờ.
Giám sát các hoạt động bất thường: proxy lạ, kết nối ra ngoài, tiến trình lạ, tải dữ liệu ngoài ý muốn.
Với team / công ty: cân nhắc áp dụng “whitelist extension” — chỉ cho phép cài những extension đã được audit/trusted — đặc biệt với project quan trọng.
🧠 Một lời nhắc quan trọng
GlassWorm cho thấy: ngay cả developer — người hiểu rõ code, hiểu rõ công cụ — vẫn không hoàn toàn an toàn nếu lơ là khi dùng extension. Mối đe dọa bây giờ không chỉ nằm ở virus, malware “giả mạo trang web” — mà còn nằm sâu trong chính môi trường phát triển, công cụ ta dùng hàng ngày.
An toàn chuỗi cung ứng phần mềm (software supply-chain security) giờ đã — và sẽ còn — là một phần sống còn. Việc cập nhật kỹ thuật bảo mật, kiểm duyệt công cụ, chọn lọc extension là điều mỗi developer và team nên nghiêm túc xem xét.
Nguồn:
“GlassWorm tái xuất với 24 extension độc hại tấn công VS Code và Open VSX” — WhiteHat.vn
https://whitehat.vn/threads/glassworm-tai-xuat-voi-24-extension-doc-hai-tan-cong-vs-code-va-open-vsx.18983/?fbclid=IwY2xjawOeKj5leHRuA2FlbQIxMABicmlkETFiMVc3UDE2OTVUaDNFY3Zjc3J0YwZhcHBfaWQQMjIyMDM5MTc4ODIwMDg5MgABHoFgI4s21WzR8SV8_XIDqOheULqL0_XLJCyLGRCMzQmS6Nw4Lm9IVXAYaz5K_aem_XkJ-dN7heF4yK3TOMaL34Q