باتنت Glassworm مختل شد؛ C2 روی بلاکچین و بیتتورنت
خلاصهٔ کاملتر
باتنت Glassworm که توسعهدهندهها را در حملات زنجیرهتأمین نرمافزار هدف میگرفت، پس از حذف زیرساخت فرمانودهی (C2) مقاومش مختل شد. در یک عملیات هماهنگ، CrowdStrike، گوگل و بنیاد Shadowserver دسترسی گردانندگان را به چهار کانال C2 که برای مقاومت در برابر حذف طراحی شده بودن، قطع کردن.
کارزارهای Glassworm از اکتبر ۲۰۲۵ ادامه داشتن و در ابتدا توسعهدهندهها را با اکستنشنهای مخرب OpenVSX و VS Code هدف میگرفتن که کیفپول رمزارز و اعتبارنامهی توسعهدهنده را میدزدیدن. موجهای بعدی به مخازن GitHub و پکیجهای npm رسید؛ یک کارزار در مارس بیش از ۴۰۰ آرتیفکت نرمافزاری را آلوده کرد و در حملهای تازهتر، دهها اکستنشن خفته روی OpenVSX کاشته شد که پس از بهروزرسانی فعال میشدن.
دلیل بقای طولانی این تهدید، زیرساخت C2 آن بود که روی کانالهای غیرمتعارف تکیه داشت. این زیرساخت چهار لایه داشت: آدرس سرورهای C2 در فیلد memo تراکنشهای بلاکچین سولانا کدگذاری میشد (یک dead drop تغییرناپذیر و عمومی)، بدافزار برای دادهی پیکربندی شبکهی همتابههمتای بیتتورنت DHT را کوئری میکرد، عناوین رویدادهای گوگل کلندر بهعنوان محل dead-drop مسیرهای Base64 استفاده میشد، و در نهایت سرورهای مستقیم روی VPSهای تجاری payload نهایی را تحویل میدادن.
به همین خاطر، حذف یک کانال اثری نداشت، چون ارتباط به کانال دیگه منتقل میشد. پس هر چهار کانال باید همزمان مختل میشدن و همین اتفاق افتاد؛ حالا ماشینهای آلوده دیگه نمیتونن دستور یا payload تازه دریافت کنن و به یک IP تحت کنترل CrowdStrike beacon میزنن. سازمانها باید این شاخص شبکه را رصد و فوراً اقدام به پاکسازی کنن؛ قواعد YARA هم برای تأیید آلودگی منتشر شده.
نکات کلیدی:
- Glassworm توسعهدهندهها را با اکستنشنهای مخرب VS Code/OpenVSX، GitHub و npm هدف میگرفت
- C2 مقاوم با چهار کانال: بلاکچین سولانا، بیتتورنت DHT، گوگل کلندر و سرورهای مستقیم
- حذف همزمان هر چهار کانال توسط CrowdStrike، گوگل و Shadowserver
- ماشینهای آلوده باید پاکسازی بشن؛ قواعد YARA برای تشخیص منتشر شده




