Ugašen Glassworm botnet

Vesti, 28.05.2026, 10:30 AM

Ugašen Glassworm botnet

CrowdStrike je saopštio da je u saradnji sa kompanijom Google i organizacijom Shadowserver Foundation učestvovao u koordinisanoj akciji gašenja Glassworm botneta, sofisticirane malver operacije koja je ciljala programere preko malicioznih paketa i ekstenzija.

Prema navodima kompanije, akcija je istovremeno prekinula sva četiri komandno-kontrolna kanala koje je Glassworm koristio za komunikaciju sa kompromitovanim uređajima, čime je napadačima onemogućeno slanje novih komandi i malvera.

Glassworm se prvi put pojavio u oktobru 2025. godine kada su istraživači kompanije Koi Security otkrili samoreplicirajućeg crva koji se širio preko VS Code ekstenzija na Open VSX platformi.

Kampanja se kasnije proširila i na npm i Python pakete, nakon čega je kompromitovano više od 300 GitHub repozitorijuma korišćenjem ukradenih programerskih naloga.

Malver je ciljao Windows, macOS i Linux sisteme i krao lozinke, podatke o kripto novčanicima i druge osetljive informacije, dok je dodatno instalirao RAT malver koji je napadačima omogućavao daljinsku kontrolu nad kompromitovanim uređajima.

Istraživači navode da je Glassworm infrastruktura bila posebno dizajnirana da preživi klasične pokušaje gašenja.

Umesto oslanjanja na jedan komandni server, malver je koristio četiri različita komunikaciona kanala za prijem instrukcija.

To je uključivalo skrivene instrukcije sačuvane na Solana blokčejnu, BitTorrent peer-to-peer mreži, kodirane informacije skrivene u naslovima Google Calendar događaja, kao i tradicionalne komandno-kontrolni servere hostovane na komercijalnoj infrastrukturi.

CrowdStrike je rekao da bi gašenje samo jednog kanala omogućilo operaterima da brzo obnove infrastrukturu preko preostalih komunikacionih puteva, zbog čega je bilo neophodno simultano onesposobljavanje svih kanala.

Kompanija veruje da operateri verovatno potiču iz Rusije, ukazujući na kod malvera koji izbegava infekciju sistema u bivšim sovjetskim republikama, komentare u kodu na ruskom jeziku i obrasce karakteristične za ruske sajber kriminalne grupe.

CrowdStrike navodi da operacija pokazuje koliko je saradnja tehnoloških kompanija, istraživača i organizacija za borbu protiv sajber kriminala važna za gašenje kompleksnih infrastruktura sajber kriminala.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

AI „devojke“ love gejmere i zovu ih na OnlyFans

AI „devojke“ love gejmere i zovu ih na OnlyFans

AI botovi koji se predstavljaju kao devojke više nisu ograničeni na OnlyFans. Istraživači kompanije Malwarebytes otkrili su da se koriste i za pro... Dalje

To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver

To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver

Sajber kriminalci sve češće koriste lažne CAPTCHA provere, stranice za preuzimanje softvera i lažna uputstva za rešavanje problema kako bi koris... Dalje

Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju

Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju

Istraživači kompanije Okta otkrili su servis pod nazivom „Poison Claude“, koji se reklamira na forumima sajber kriminalaca i nudi pristu... Dalje

Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera

Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera

Samo nekoliko dana nakon bioskopske premijere filma „Odiseja“, sajber kriminalci već koriste njegovu popularnost za širenje malvera. Ist... Dalje

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Istraživači bezbednosti otkrili su tri mehanizma u WebKit-u koji mogu da zaobiđu Appleov iCloud Private Relay i omoguće veb sajtovima da saznaju s... Dalje