Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2026. 02. 03. jelszó|Malware

Az új GlassWorm-kampány macOS rendszereket vesz célba

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Az új GlassWorm-kampány macOS rendszereket vesz célba

Egy újonnan azonosított GlassWorm-kártevőkampány kompromittált OpenVSX-bővítményeken keresztül macOS rendszereket vett célba. A támadás célja jelszavak, kriptovaluta-tárcákhoz kapcsolódó adatok, valamint fejlesztői hitelesítő adatok és konfigurációk megszerzése volt.

Az incidens során a támadók jogosulatlan hozzáférést szereztek egy legitim fejlesztői fiókhoz, amelyen keresztül kártékony frissítéseket tettek közzé több, széles körben használt bővítményhez. A vizsgálatok szerint az „oorzc” nevű fejlesztői fiók kompromittálódott és ezen keresztül négy OpenVSX-bővítményhez publikáltak rosszindulatú frissítéseket. Az érintett bővítményeket összesen mintegy 22 ezer alkalommal töltötték le. A kártékony verziók GlassWorm-kódrészleteket tartalmaztak, amelyek a fertőzött macOS rendszereken érzékeny adatok gyűjtésére szolgáltak.

A GlassWorm kártevőt először október végén észlelték. A korai kampányok során a rosszindulatú kódot „láthatatlan” Unicode-karakterekkel rejtették el, megnehezítve a felismerést. A kártevő célzottan kriptovaluta-tárcákhoz és fejlesztői fiókokhoz kapcsolódó adatokat gyűjtött és támogatta a VNC-alapú távoli hozzáférést, valamint a SOCKS-proxy funkciót is.

A GlassWorm több támadási hullámban jelent meg, és mind a Microsoft hivatalos Visual Studio Code-piacterét, mind annak nyílt forráskódú alternatíváját, az OpenVSX-et is érintette. Egy korábbi kampány során a kártevő fejlődésének jelei mutatkoztak. A támadók kifejezetten macOS rendszerek ellen optimalizálták a működést, valamint olyan mechanizmus kialakításán dolgoztak, amely a Trezor és Ledger kriptotárca-alkalmazások helyettesítésére lett volna alkalmas.

A Socket jelentése szerint a legutóbbi kampány során a támadók az alábbi bővítményekhez trójai jellegű, rosszindulatú módosításokat tartalmazó frissítéseket tettek közzé:

  • oorzc[.]ssh-tools v0.5.1
  • oorzc[.]i18n-tools-plus v1.6.8
  • oorzc[.]mind-map v1.0.61
  • oorzc[.]scss-to-css-compile v1.3.4

A kártékony frissítéseket január 30-án tették közzé. Az érintett bővítmények az azt megelőző két évben nem tartalmaztak rosszindulatú elemeket. A kutatók megállapították, hogy a kampány kizárólag macOS rendszereket célzott. A GlassWorm egy információgyűjtő modult töltött le, amely LaunchAgent segítségével perzisztenciát biztosított. Ezt követően böngészőadatokat, kriptotárca-információkat, macOS keychainben tárolt hitelesítő adatokat, Apple Notes-adatbázisokat, bizalmas fejlesztői adatokat, valamint helyi fájlokat gyűjtött össze, majd azokat a támadók infrastruktúrájára továbbította.

A Socket jelentette az érintett csomagokat az OpenVSX-platformot üzemeltető Eclipse Foundation részére. Az értesítést követően a biztonsági csapat visszavonta az érintett tokeneket, eltávolította a kártékony kiadásokat, valamint az oorzc[.]ssh-tools bővítményt teljes egészében törölte.

Jelenleg az érintett bővítmények elérhető verziói nem tartalmaznak kártékony kódot, azonban az érintett fejlesztők számára javasolt a rendszerellenőrzés és hitelesítő adatok cseréje.

(bleepingcomputer.com)

Címkék

bővítmény extension GlassWorm hitelesítő adatok kriptovaluta Ledger macOS Microsoft OpenVSX Proxy SOCKS Trezor trójai Visual Studio Code VNC
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)