Вредонос в маркетплейсе расширений умеет заражать все IDE на ноуте разом — кроме российских
История называется GlassWorm. Работает так: ставите безобидное расширение для учёта времени в коде — почти идеальный клон популярного WakaTime. Оно молча запускает нативный бинарник, и тот обходит всё, что похоже на VS Code — Cursor, Windsurf, VSCodium — и подсаживает вредоноса в каждый найденный редактор.
Дальше вредонос проверяет язык системы. Если русский — выключается и уходит. На остальных машинах крадёт пароли из Chrome и открывает удалённый доступ к компьютеру.
Самое хитрое — как вредонос узнаёт, куда отправлять украденное. Не через обычный домен (такие давно бы заблокировали), а через блокчейн Solana: адреса сервера зашиты в транзакциях, которые меняются на лету.
Кампания активна с марта 2025. Если в последние полгода ставили расширения для учёта времени или автоимпорта — проверьте список установленных и поменяйте токены GitHub/npm на всякий случай.
@your_tech (теперь ещё в VK и Max)
Post #10481
1.56K

- 😁 5
- 👍 2
- 😱 2
- 🗿 2