Operazione congiunta neutralizza il botnet Glassworm
Il 26 maggio 2026, alle 14:00 UTC, il team CrowdStrike Counter Adversary Operations ha eseguito un'operazione coordinata per neutralizzare il botnet Glassworm, una minaccia globale che prendeva di mira gli sviluppatori software attraverso la catena di approvvigionamento open-source. In collaborazione con Google e la Shadowserver Foundation, sono stati colpiti tutti e quattro i canali di comando e controllo (C2) del botnet contemporaneamente, interrompendo la connessione tra gli operatori e le macchine infette e impedendo la consegna di nuovi payload dannosi.
Una minaccia senza precedenti
Glassworm rappresenta un cambiamento significativo nel panorama delle minacce e dovrebbe servire come campanello d'allarme per ogni organizzazione che sviluppa o utilizza software. Gli avversari non si limitano più a prendere di mira i prodotti, ma anche gli sviluppatori che li creano.
Dal beginning del 2025, gli operatori di Glassworm hanno sistematicamente preso di mira gli sviluppatori software, che hanno accesso a repository di codice sorgente, piattaforme cloud, pipeline CI/CD e registri di pacchetti. Un singolo sviluppatore compromesso può infatti causare una compromissione della catena di approvvigionamento che coinvolge migliaia di organizzazioni e utenti a valle.
Tecniche di attacco
Glassworm ha utilizzato una campagna multi-fase per infettare gli sviluppatori:
- Estensioni VSCode trojanizzate pubblicate su OpenVSX, camuffate come strumenti popolari come tracciatori di tempo e formattatori di codice. Le estensioni maliziose prendevano di mira non solo VSCode, ma anche Cursor, Positron, Windsurf, VSCodium e altri.
- Pacchetti npm e Python compromessi che introducevano codice malizioso attraverso hook postinstall e script di configurazione, eseguibili silenziosamente durante l'installazione delle dipendenze.
- Oltre 300 repository GitHub avvelenati utilizzando credenziali di sviluppatori rubate, con codice malizioso inserito nei rami principali.
Questa operazione cross-platform ha colpito sistemi Windows, macOS e Linux, con capacità che spaziavano dal furto di informazioni al furto di credenziali e a un tool di accesso remoto Node.js denominato GlasswormRAT.
Un'infrastruttura resiliente
Gli operatori di Glassworm hanno progettato la loro infrastruttura per resistere agli attacchi. Il botnet utilizzava quattro canali C2 distinti:
- Blocco Solana: gli indirizzi dei server C2 erano codificati nei campi memo delle transazioni blockchain, creando un drop morto immutabile e accessibile al pubblico.
- Tabella hash distribuita BitTorrent: GlasswormRAT interrogava la rete peer-to-peer BitTorrent per i dati di configurazione memorizzati contro chiavi pubbliche hardcoded.
- Servizio di calendario pubblico: Glassworm utilizzava i titoli degli eventi Google Calendar come località drop morto per i percorsi C2 codificati in Base64.
- Connessioni dirette al server: infrastruttura C2 tradizionale ospitata su provider VPS commerciali.
La combinazione di blockchain, reti peer-to-peer e servizi web legittimi come strati di risoluzione era progettata per resistere agli abbattimenti, protetta da più livelli di indirezione.
Un modello per il futuro
L'abbattimento di Glassworm dimostra che:
- La disruzione proattiva delle minacce informatiche è possibile, anche contro infrastrutture progettate per resistere.
- Colpire con precisione può paralizzare le operazioni criminali senza richiedere anni di processi giudiziari.
- La collaborazione tra settori funziona, combinando intelligence sulle minacce dal settore privato con l'autorità delle forze dell'ordine e la cooperazione delle piattaforme tecnologiche.
- La disruzione libera le vittime, dando alle organizzazioni la finestra necessaria per rilevare e rimuovere le compromissioni.
Come identificare le infezioni
Per aiutare le organizzazioni a determinare se sono state colpite da Glassworm, CrowdStrike ha condiviso un indicatore di rete chiave: tutte le macchine infette da Glassworm ora segnalano l'indirizzo IP gestito da CrowdStrike 164.92.88[.]210. Le organizzazioni dovrebbero esaminare i log di rete e la telemetria degli endpoint per le connessioni a questo indirizzo. Qualsiasi corrispondenza indica un'infezione da Glassworm che richiede un'azione immediata.
Le seguenti regole YARA possono essere utilizzate per confermare le infezioni sugli host identificati:
rule CrowdStrikeGlasswormRat01 : glassworm glasswormrat
{
meta:
copyright = "(c) 2026 CrowdStrike Inc."
description = "Caratteristiche stringhe nel Glassworm RAT script"
lastmodified = "2026-03-23"
malwarefamily = "GlasswormRAT"
strings:
$download = "DownloadManager" ascii
$socks = "startsocks" ascii
$nodejs = "https://nodejs.org/download/release" ascii
$dht = "bootstrap" ascii
condition:
all of them
}
rule CrowdStrikeGlasswormDownloader01 : glassworm
{
meta:
copyright = "(c) 2026 CrowdStrike Inc."
description = "Caratteristiche stringhe nella variante dell'installer Python Glassworm obfuscato"
lastmodified = "2026-03-13"
malware_family = "Glassworm"
strings:
$zlib = "import('zlib')" ascii
$decomp = "decompress(" ascii
$lambda = "lambda" ascii
$exec = /exec\(compile\(.{5,20}, '<>', 'exec'\)\)/
condition:
all of them and filesize < 10KB
}
La rilevazione da sola non è sufficiente
L'ampiezza della campagna Glassworm illustra una dura verità sullo stato della sicurezza della catena di approvvigionamento del software: difendersi da queste minacce attraverso la rilevazione successiva è virtualmente impossibile. I pacchetti dannosi vengono installati attraverso aggiornamenti delle dipendenze in pochi secondi, e le rilevazioni avvengono di solito quando il danno è già stato fatto.
Esistono dozzine di ecosistemi di pacchetti, ognuno con milioni di pacchetti e limitati controlli di sicurezza integrati. Gli attaccanti possono pubblicare codice dannoso e raggiungere migliaia di vittime in pochi minuti. Gli operatori di Glassworm hanno ciclicamente attraversato questi ecosistemi di pacchetti mantenendo un accesso costante alle macchine degli sviluppatori.
Per questo motivo, gli sforzi per garantire la sicurezza della catena di approvvigionamento del software devono essere combinati con una postura più aggressiva contro le minacce già stabilite. Questo richiede di andare oltre la rilevazione per smantellare attivamente l'infrastruttura su cui si basano minacce come Glassworm.
Una sfida persistente
Questo tipo di attacco alla catena di approvvigionamento mira a ottenere la massima scala, il minimo sforzo e il silenzio. La catena di approvvigionamento del software rimane una delle superfici di attacco più consequenziali nel calcolo moderno. Gli avversari stanno trasformando le dipendenze di un'organizzazione da strumenti, aggiornamenti e librerie in meccanismi di consegna e moltiplicatori di forza. La barriera all'avvelenamento di un pacchetto o di un'estensione è bassa; il potenziale raggio di esplosione è enorme.
Finché gli ambienti degli sviluppatori, le pipeline di build e i repository di codice rimangono sotto-protetti, ogni organizzazione che consuma software eredita il rischio di chi lo produce. Glassworm dimostra che gli attaccanti lo sanno e stanno investendo in infrastrutture resilienti.
Un modello per il futuro della sicurezza del software
L'operazione contro Glassworm non è solo un successo tattico, ma un modello strategico per affrontare le minacce alla catena di approvvigionamento del software. La natura distribuita e resiliente di questa minaccia richiede un approccio altrettanto innovativo da parte della comunità della sicurezza informatica.
Gli operatori di Glassworm hanno dimostrato una capacità di adattamento notevole, passando da JavaScript a linguaggi più complessi come Rust e Zig, e espandendosi attraverso diversi ecosistemi di pacchetti. Questa evoluzione tecnologica richiede che le difese siano altrettanto agili e capaci di adattarsi rapidamente a nuovi vettori di attacco.
Un aspetto cruciale è la necessità di collaborazione tra settori. La sinergia tra intelligence privata, autorità di polizia e piattaforme tecnologiche ha permesso un'interruzione coordinata. Questo modello di collaborazione dovrebbe essere replicato e rafforzato, con la creazione di alleanze permanenti tra aziende tecnologiche, università e agenzie governative.
La dimensione geopolitica della minaccia
Le prove raccolte suggeriscono che gli operatori di Glassworm siano probabilmente basati in Russia. Il malware esegue controlli sul locale, sulla lingua e sul fuso orario delle vittime, interrompendo l'esecuzione se rileva un sistema in un paese della CSI. Questo comportamento è tipico dei criminali informatici russi che cercano di evitare di colpire obiettivi vicini a casa.
Commenti in lingua russa nel codice sorgente rafforzano questa ipotesi, anche se singoli indizi non costituiscono una prova definitiva. Tuttavia, il modello di comportamento è coerente con le tattiche osservate in altre campagne legate a gruppi criminali russi.
Questa dimensione geopolitica sottolinea l'importanza di un approccio alla sicurezza informatica che tenga conto delle dinamiche internazionali. La cooperazione tra nazioni alleate è essenziale per contrastare minacce che non riconoscono confini nazionali.
L'importanza della prevenzione proattiva
L'interruzione di Glassworm dimostra che la risposta successiva agli attacchi non è sufficiente. La rapida diffusione di pacchetti dannosi attraverso le dipendenze richiede una strategia di prevenzione proattiva. Questo include:
- L'adozione di pratiche di sviluppo sicure, come la verifica rigorosa delle dipendenze e l'uso di repository privati quando possibile.
- L'implementazione di controlli di accesso granulari per gli ambienti di sviluppo e le pipeline di build.
- L'integrazione di strumenti di analisi statica e dinamica nel ciclo di sviluppo del software.
- La formazione continua degli sviluppatori sulle migliori pratiche di sicurezza.
Le organizzazioni devono adottare una mentalità di "sicurezza by design", incorporando le considerazioni di sicurezza in ogni fase del ciclo di vita del software.
Le sfide future per la sicurezza del software
La catena di approvvigionamento del software rimane una delle superfici di attacco più critiche nel contesto informatico moderno. Gli attaccanti continueranno a sfruttare la natura distribuita e interdipendente degli ecosistemi di sviluppo per massimizzare l'impatto con il minimo sforzo.
Le organizzazioni devono essere consapevoli che la sicurezza del software non è un obiettivo statico, ma un processo continuo che richiede investimenti costanti in tecnologia, persone e processi. La collaborazione tra sviluppatori, fornitori di sicurezza e utenti finali sarà fondamentale per affrontare le sfide future.
L'interruzione di Glassworm rappresenta un passo avanti significativo, ma solo l'inizio di un percorso più lungo verso una catena di approvvigionamento del software più sicura e resiliente.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.