MenacesNiveau : Intermédiaire

GlassWorm cible désormais les Mac via VS Code

GlassWorm, le ver qui infecte les extensions VS Code, cible désormais macOS pour voler identifiants et portefeuilles crypto. Indicateurs et protections.

Publié le
Mis à jour le
  • #GlassWorm
  • #VS Code
  • #chaîne d'approvisionnement
  • #macOS
  • #cryptomonnaie
Sommaire
  1. Qu'est-ce que la campagne GlassWorm ?
  2. Une quatrième vague qui cible désormais macOS
  3. Comment l'infection se déroule
  4. Indicateurs de compromission
  5. Pourquoi les marketplaces d'extensions restent difficiles à sécuriser
  6. Comment se protéger ?
  7. Points clés

Repérée pour la première fois fin octobre 2025, la campagne GlassWorm vient de lancer sa quatrième vague, cette fois dirigée contre les développeurs macOS. Selon BleepingComputer, les attaquants diffusent des extensions piégées sur Open VSX et le Visual Studio Marketplace pour voler des identifiants de développeur ainsi que des portefeuilles de cryptomonnaies.

Qu'est-ce que la campagne GlassWorm ?

GlassWorm est, selon The Hacker News, le premier ver connu capable de se propager via des extensions d'éditeur de code. Découverte par les chercheurs de Koi Security, la campagne originale dissimulait son code malveillant à l'aide de caractères Unicode invisibles, une technique qui lui permettait d'échapper à la relecture visuelle du code source dans Visual Studio Code. Trois extensions avaient alors été identifiées, cumulant plusieurs milliers d'installations, et ciblaient déjà les identifiants Open VSX, GitHub et Git ainsi que près de 49 extensions de portefeuilles cryptographiques. Le choix du nom « GlassWorm » fait référence à cette invisibilité : le code malveillant reste transparent à l'œil nu dans l'éditeur, tout en restant parfaitement exécutable par la machine.

À retenir : GlassWorm n'est pas une simple extension malveillante isolée : c'est un ver conçu pour se propager de développeur à développeur via l'écosystème des extensions de code, ce qui en fait une attaque de chaîne d'approvisionnement logicielle à part entière.

Une quatrième vague qui cible désormais macOS

Les trois premières vagues, observées entre novembre 2025 et le début de l'année 2026, visaient principalement les postes Windows. La nouvelle vague, documentée début octobre 2026, change de cible et s'en prend spécifiquement aux machines macOS. Trois nouvelles extensions malveillantes ont été repérées : « studio-velte-distributor.pro-svelte-extension », « cudra-production.vsce-prettier-pro » et « Puccin-development.full-access-catppuccin-pro-extension ». Plus de 33 000 installations auraient été enregistrées, un chiffre que les chercheurs eux-mêmes jugent potentiellement gonflé artificiellement par les attaquants pour crédibiliser leurs extensions auprès de futures victimes.

Comment l'infection se déroule

Une fois l'extension installée, le malware ne se déclenche pas immédiatement : ce délai est une technique classique pour compliquer l'analyse automatisée au moment de la publication sur la marketplace.

Étape Détail
Diffusion Extensions publiées sur Open VSX et le Visual Studio Marketplace
Déclenchement Exécution différée d'environ 15 minutes après l'installation
Chiffrement Charge utile en AES-256-CBC dissimulée dans du JavaScript compilé
Persistance AppleScript et LaunchAgents (plutôt que PowerShell, utilisé sur Windows)
Pilotage Canal de commande et contrôle reposant sur la blockchain Solana
Cibles Trousseau (Keychain) macOS, plus de 50 extensions de portefeuilles crypto, applications Ledger Live et Trezor Suite

D'après BleepingComputer, les chercheurs de Koi Security précisent que le mécanisme de substitution des portefeuilles matériels semble encore défaillant à ce stade : les fichiers retournés par les extensions piégées sont actuellement vides, ce qui suggère une campagne encore en phase de mise au point plutôt que pleinement opérationnelle. Cela n'enlève rien à la gravité du vol d'identifiants de développeur, lui pleinement fonctionnel dès l'installation de l'extension.

Indicateurs de compromission

  • studio-velte-distributor.pro-svelte-extension
  • cudra-production.vsce-prettier-pro
  • Puccin-development.full-access-catppuccin-pro-extension

La présence de l'une de ces extensions dans Visual Studio Code ou tout éditeur compatible avec le registre Open VSX doit être considérée comme un signe de compromission probable, même en l'absence d'autre symptôme visible sur le poste.

Pourquoi les marketplaces d'extensions restent difficiles à sécuriser

Open VSX et le Visual Studio Marketplace reposent largement sur la confiance accordée aux développeurs tiers, avec une modération qui ne peut pas analyser en profondeur chaque mise à jour publiée. Un nom d'extension proche d'un outil populaire, un nombre de téléchargements gonflé et une description soignée suffisent souvent à rassurer un développeur pressé. GlassWorm exploite précisément cette confiance, en se faisant passer pour des extensions utilitaires courantes (thèmes, formateurs de code, outils de productivité) plutôt que pour des outils liés à la sécurité ou aux cryptomonnaies, ce qui réduit la méfiance au moment de l'installation.

Comment se protéger ?

  1. Vérifier les extensions installées sur tous les postes macOS utilisant VS Code ou un dérivé compatible Open VSX, et désinstaller immédiatement les trois extensions listées ci-dessus.
  2. Réinitialiser les identifiants GitHub, npm et Open VSX si une extension suspecte a été installée, même brièvement sur le poste.
  3. Révoquer les jetons d'accès (tokens npm, clés API liées au développement) potentiellement exposés pendant la période d'installation.
  4. Contrôler le Trousseau macOS et les applications de portefeuille matériel (Ledger Live, Trezor Suite) à la recherche de modifications non autorisées.
  5. Limiter l'installation d'extensions aux éditeurs vérifiés, en croisant le nom du développeur avec son historique de publication avant toute installation, plutôt que de se fier au seul nombre de téléchargements affiché.
  6. Envisager une réinstallation complète du poste en cas de doute sérieux sur une compromission, en particulier si des portefeuilles de cryptomonnaies étaient présents sur la machine.

Cette campagne illustre un risque plus large déjà documenté sur les dangers de l'open source en cybersécurité et rappelle les mécanismes observés avec le ver Mini Shai-Hulud sur GitHub Actions : les chaînes d'approvisionnement logicielles restent une cible de choix pour des attaques automatisées et auto-propagantes, qui touchent aussi bien les dépôts de code que les marketplaces d'extensions.

Points clés

  • GlassWorm est un ver auto-propagant qui infecte les extensions VS Code distribuées sur Open VSX et le Visual Studio Marketplace.
  • Découvert fin octobre 2025 par les chercheurs de Koi Security, il en est à sa quatrième vague et cible désormais spécifiquement macOS.
  • Trois extensions malveillantes identifiées ciblent les identifiants de développeur, le Trousseau macOS et les portefeuilles de cryptomonnaies via un canal de commande basé sur la blockchain Solana.
  • Le mécanisme de vol de portefeuilles matériels semble encore inachevé selon les chercheurs, ce qui n'exclut pas une activation ultérieure une fois la campagne stabilisée.
  • Vérifiez les extensions installées sur vos postes macOS et appliquez les mesures de protection recommandées sans attendre une confirmation totale de l'impact.
Partager LinkedInX E-mail

Poursuivre la lecture

  • MenacesNiveau : Intermédiaire

    Mini Shai-Hulud : le ver refait surface sur GitHub

    Le ver npm Mini Shai-Hulud, réactivé via des GitHub Actions compromises, vole encore des secrets CI/CD : chronologie, impact et mesures de protection.

    4 min

  • MenacesNiveau : Intermédiaire

    ShinyHunters : un pirate clé arrêté en Jordanie

    Un membre présumé de ShinyHunters a été interpellé en Jordanie et coopère avec le FBI. Profil du groupe, TTP MITRE ATT&CK et défenses à mettre en place.

    4 min