Der "Glassworm" treibt immer mehr Unwesen

18. März 2026 um 15:02
  • security
image
Illustration: Erstellt durch Inside IT mit Le Chat.

Vor allem Entwickler werden durch manipulierte Pakete und Extensions auf Github und anderen Repositories gefährdet.

Die von Security-Spezialistinnen und -Spezialisten "Glassworm" genannte Supply-Chain-Attacke auf die Gemeinde der Software-Entwickler ist im vergangenen Oktober erstmals beobachtet worden. Die Angreifer verwenden dabei nicht unmittelbar sichtbare Unicode-Symbole, um bösartigen Code in Software-Paketen und Visual-Studio-Extensions zu verstecken. Anfangs war die Angriffskampagne noch relativ beschränkt und betraf die OpenVSX-Registry sowie den Visual-Studio-Code-Marktplatz von Microsoft.
Seither gab es mehrere Angriffswellen und die Liste der Ziele weitete sich immer mehr aus. Gegenwärtig ist nun die bisher grösste Angriffskampagne im Gang, wie Security-Spezialistinnen und -Spezialisten von Aikido, Socket, Step Security sowie aus der OpenSourceMalware-Community übereinstimmend berichten.
Gemäss ihren Erkenntnissen sind aktuell 200 Python-Repositories und 151 Javascript/Typescript-Repositories auf Github mit Malware verseucht. Dazu kommen 72 Visual-Studio-Extensions und zehn npm-Pakete.
Die Attacken starten damit, dass die Angreifer Github-Konten knacken, um dann die dort vorhandenen Software-Pakete mit der erwähnten, mittels Unicode-Symbolen versteckten Malware zu infizieren. Wenn sie auf die Systeme von Entwicklerinnen und Entwicklern gelangt, kann die Malware Login-Informationen, Zugangstokens, kryptografische Schlüssel und weitere Daten abgreifen. Zusätzlich sucht sie auch spezifisch nach Passwörtern für Krypto-Wallets.
Detailliertere Informationen darüber, wie eine Infizierung verhindert oder entdeckt werden kann, findet man unter anderem auf der Webseite von Aikido.


Loading

Mehr zum Thema

image

Cybervorfall bei Online-Auktionshaus Ricardo

Laut dem Betreiber Swiss Marketplace Group sind personenbezogene Daten von rund 890'000 Nutzerkonten abgeflossen.

publiziert am 9.10.2026
image

Weitere Pensionskassen prüfen Datenabflüsse

Der Cyberangriff auf den Softwarelieferanten PK Softech zieht weitere Kreise. Neben der Publica prüfen nun weitere mitgliederstarke Pensionskassen einen möglichen Datenabfluss.

publiziert am 9.10.2026
image

Datenabfluss bei Pensionskasse des Bundes

Der Lieferant PK Softech der Pensionskasse Publica meldet einen Cyberangriff. Der Bund bestätigt, dass Daten gestohlen wurden.

publiziert am 8.10.2026
imageAbo

Daten von Westschweizer Gefängnissen und Banken im Darknet

Die Ransomware-Bande "The Gentlemen" publiziert die Beute aus dem Angriff auf eine Waadtländer Sicherheitsfirma. Der Kreis der Betroffenen könnte gross sein.

publiziert am 7.10.2026