Zlonamerni paketi i ekstenzije šire rizik kroz razvojna okruženja

Bezbednosni pregled od 8. oktobra 2026. obuhvatio je kompromitovani npm paket @subql/common u verziji 5.8.3, 42 zlonamerna RubyGems paketa, devet npm paketa sa Linux crvom koji se sam širi, kao i dve sumnjive VS Code teme povezane sa aktivnošću GlassWorm. Nalazi pokazuju da razvojna okruženja, CI sistemi i ekstenzije ostaju važna meta napadača.
StepSecurity je naveo da je @subql/common 5.8.3 sadržao skriveni teret za prikupljanje akreditiva i udaljeni pristup komandnoj ljusci. Kod se aktivira pri instalaciji i uvozu paketa, a cilja radne stanice programera, GitHub Actions izvršioce i dostupne cloud servise.
Ekstenzije i paketi kao početna tačka
Socket je na Visual Studio Marketplace-u pronašao teme Coca-Cola Christmas i Aurora Borealis Studio Theme. Iako se predstavljaju kao teme boja, povezane su sa ranije uklonjenom ekstenzijom Aurora Nocturne Night Theme, u kojoj je bio skriven zamaskirani Windows downloader.
Analiza izdanja Cosmic Nebula Themes otkrila je loader koji dešifruje i izvršava ugrađeni JavaScript. On izbegava sisteme sa ruskim jezikom i vremenskom zonom, a Solana memorandume transakcija koristi kao mehanizam za pronalaženje infrastrukture za naredne terete. Socket je naveo podudaranje Solana adrese, AES ključa i modela izvršavanja sa ranije dokumentovanom GlassWorm aktivnošću.
SafeDep je zabeležio nalog RubyGems-a „reqthrottle_3474“ koji je objavio 42 zlonamerna gema, uglavnom usmerena na programere kriptovaluta. Paketi ne rade ništa u CI okruženju ili sandboxu, ali na računaru programera čekaju 20 do 40 minuta, a zatim otvaraju obrnutu komandnu ljusku ili preuzimaju i pokreću dodatni sadržaj.
Crv koristi SSH ključeve i npm tokene
Druga grupa od devet npm paketa, koju je nalog „dirtyblanket“ objavio u rasponu od 33 minuta 29. septembra 2026, sadržala je Linux crva. On instalira backdoor systemd-fontd, predstavljen kao sistemska usluga za fontove, a zapravo koristi open-source alat CHAOS za udaljeni pristup.
Preko Tor mreže operatoru su dostupni komandna ljuska, fajlovi i snimci ekrana. Crv koristi privatne SSH ključeve pronađene na sistemu kako bi se prijavio na hostove iz datoteke known_hosts i tamo se proširio. Takođe koristi npm tokene sa kompromitovane mašine da objavi nove verzije paketa programera i nastavi širenje.
Širi obrazac: zloupotreba poverenja i identiteta
U istom pregledu Huntress je opisao fišing kampanju koja je zloupotrebila legitimne Microsoft Power BI domene da žrtvama ponudi lažni dokument i preuzimanje ScreenConnect instalera. Stranica pod kontrolom napadača najpre prepoznaje žrtvu, a zatim sa odlaganjem pokreće preuzimanje.
Barracuda je identifikovala i fišing poruke koje istovremeno ciljaju ljude i AI asistente: za korisnike koriste priloge zaštićene lozinkom, dok u istoj poruci skrivaju prompt injection instrukcije namenjene uticanju na ponašanje AI pomoćnika.
Za poslovanje je praktičan zaključak da kontrola lanca snabdevanja softverom mora obuhvatiti pakete, ekstenzije, tokene i izvršioce u CI okruženju. Evidencija porekla komponenti, ograničene privilegije, zaštita SSH i npm tokena, kao i nadzor neuobičajenih instalacija smanjuju prostor u kojem kompromitovani razvojni alat može da preraste u incident.

