Glassworm Torna Con Una Nuova Ondata Di Attacchi A VS CodeUna nuova ondata di attacchi a VS Code è finita sotto i riflettori e gli esperti di sicurezza stanno lanciando l’allarme. Un malware chiamato Glassworm è ricomparso sia nel Microsoft Visual Studio Marketplace sia nell’OpenVSX Registry, due delle principali piattaforme da cui si scaricano le estensioni per VS Code.

Per gli imprenditori che si affidano a team di sviluppo per mandare avanti il business, questo episodio è un promemoria importante: anche gli strumenti software più comuni e apparentemente affidabili possono essere usati come armi.

Un Déjà Vu Che Si Ripete

Il Visual Studio Marketplace, gestito da Microsoft, è usato dagli sviluppatori che lavorano con Visual Studio e Visual Studio Code. L’OpenVSX Registry è l’alternativa indipendente, utilizzata da piattaforme come Gitpod, Eclipse Theia, SAP Business Application Studio e altri editor compatibili con VS Code. Insieme, queste librerie sono usate ogni giorno da milioni di sviluppatori.

Nel settembre 2025, i ricercatori hanno individuato almeno 24 estensioni false che installavano di nascosto il malware Lumma Stealer sui computer Windows, mascherandosi da strumenti legittimi. Questi attacchi a VS Code sono un classico esempio di attacco alla supply chain: invece di colpire direttamente un’azienda, i criminali compromettono strumenti a monte di cui gli sviluppatori si fidano.

La minaccia era concreta per qualsiasi azienda con flussi di sviluppo software. Le estensioni incriminate sono state rimosse e sembrava che il problema fosse risolto. Ma basta che uno sviluppatore installi una di queste estensioni perché il codice malevolo si attivi in silenzio sul sistema.

Glassworm, infatti, è tornato pubblicando nuove estensioni dannose con nomi diversi.

Come Migliorare La Sicurezza Nello Sviluppo Software

La maggior parte delle estensioni malevole si presenta come strumenti per aumentare la produttività o come pacchetti grafici. I segnali di allarme a cui il tuo team dovrebbe fare attenzione includono:

  • Meno di 500 installazioni
  • Create negli ultimi 60 giorni
  • Promesse esagerate o poco realistiche
  • Nome del publisher casuale o simile a quello di aziende note
  • Permessi eccessivi, soprattutto richieste come “leggere e scrivere tutti i file”

Individuare il malware Glassworm è solo il primo passo. Serve intervenire subito per eliminare eventuali estensioni pericolose già installate.

Controlla E Blocca Le Nuove Installazioni

Anche se la minaccia immediata è sotto controllo, è consigliabile bloccare temporaneamente l’installazione di nuove estensioni e chiedere agli sviluppatori di autorizzarle prima. Controlla tutte le estensioni installate sui dispositivi aziendali, in particolare quelle aggiunte da settembre e non provenienti da fonti affidabili.

Richiedi Verifiche Nel Marketplace

Invita i team a usare solo estensioni ben mantenute e con un alto numero di download, evitando quelle nuove o poco documentate. Attiva anche le funzioni di verifica delle estensioni offerte da Microsoft, spesso disattivate di default.

Rendi La Sicurezza Dei Dispositivi Non Negoziabile

Assicurati che ogni dispositivo aziendale abbia una protezione aggiornata contro malware e furti di dati.

Integra La Consapevolezza Della Supply Chain Nelle Policy

Tratta gli strumenti di terze parti come qualsiasi altro rischio. Definisci regole chiare per plugin degli editor di codice, pacchetti open-source e componenti esterni.

Questo attacco a VS Code non è una minaccia teorica. Glassworm ha dimostrato di poter tornare più velocemente di quanto le piattaforme riescano a bloccarlo. Finché Microsoft e OpenVSX non introdurranno controlli più rigorosi sui publisher, la scelta più sicura è considerare ogni estensione sconosciuta come un possibile cavallo di Troia.

📢 Ricordati… “Anche se l’informatica non è il tuo lavoro, non puoi lavorare senza l’informatica!”

Used with permission from Article Aggregator