CrowdStrikeは、Glasswormボットネットの協調的なテイクダウンを発表した。これは、侵害されたオープンソースパッケージ、悪意のあるVSCode拡張機能、改ざんされたGitHubリポジトリを通じてソフトウェア開発者を標的にした大規模な活動だ。
GoogleおよびShadowserver Foundationと連携して実施されたこの活動により、ボットネットのインフラが妨害され、攻撃者と感染システム間の通信が遮断された。
「GoogleおよびShadowserver Foundationと協力し、Glasswormの4つすべてのコマンド・アンド・コントロール(C2)チャネルを同時に攻撃した」と、CrowdStrikeはこの活動に関する投稿で述べた。
Glasswormボットネットのテイクダウンから得られる主なポイント
- CrowdStrike、Google、Shadowserver FoundationがGlasswormのサプライチェーン・ボットネットを妨害
- 悪意のあるVSCode拡張機能、npm/Pythonパッケージ、改ざんされたGitHubリポジトリを通じて開発者を標的にしたキャンペーン
- Glasswormは、Solana、BitTorrent DHT、Google Calendar、VPSサーバーなど、分散型のC2インフラを使用
- 盗まれた開発者認証情報を使い、300を超えるGitHubリポジトリが侵害されたと報告されている
- マルウェアは、認証情報の窃取とリモートアクセス機能により、Windows、macOS、Linuxシステムを標的にした
Glasswormキャンペーンの内幕
Glasswormのキャンペーンは、攻撃者がソフトウェア開発者と、より広範なソフトウェアサプライチェーンに注目を強めていることを浮き彫りにしている。
開発者はリポジトリ、クラウドプラットフォーム、デプロイパイプラインへの特権アクセスを持っていることが多いため、開発者アカウントを1つ侵害するだけで、攻撃者は信頼されたソフトウェアエコシステム全体に悪意のあるコードを配布できる足掛かりを得られる。
Glasswormは開発者をどのように標的にしたか
CrowdStrikeによると、Glasswormの運用者は、開発者環境やオープンソースエコシステム全体で到達範囲を最大化するため、複数の配布手法を用いた。
このキャンペーンでは、コードフォーマッターや生産性向上関連のユーティリティなど、正規の開発者向けツールを装ってトロイの木馬化したVSCode拡張機能をOpenVSXマーケットプレース経由で配布した。
この悪意のある拡張機能は、VSCode自体以外にも、Cursor、VSCodium、Windsurf、Positronなど複数の開発環境を標的にしたと報告されている。
運用者はさらにnpmおよびPythonパッケージを侵害し、依存関係のインストール時に自動実行されるよう設計された悪意のあるインストール後スクリプトを埋め込んだ。
盗まれた開発者認証情報を使って悪意のあるコードを信頼されたリポジトリやデフォルトブランチにプッシュすることで、300を超えるGitHubリポジトリが汚染されたと報告されている。
このマルウェアはWindows、macOS、Linuxシステムに影響を及ぼし、GlasswormRATとして知られるNode.jsベースのリモートアクセスツールを含んでいた。
CrowdStrikeによると、このマルウェアは侵害された開発者システム上で、認証情報の窃取、永続化、情報収集、リモートアクセスを可能にした。
GlasswormのC2インフラの内幕
Glasswormのインフラは、複数の分散型コマンド・アンド・コントロール(C2)チャネルに同時に依存することで、従来の妨害試行にも耐えられるよう設計されていた。
CrowdStrikeによると、ある通信メカニズムはSolanaブロックチェーンのトランザクション・メモフィールド内にサーバー情報を保存し、従来のテイクダウン手法に耐性を持つ公開型のデッドドロップシステムを実質的に構築していた。
別のメカニズムは、BitTorrent分散ハッシュテーブル(DHT)ネットワークを利用し、単一障害点のないピアツーピアインフラを通じて設定データを取得していた。
このマルウェアはまた、Google CalendarのイベントタイトルにBase64エンコードされたC2パスを保存しつつ、最終段階のペイロード配信と運用管理には従来型のVPSホスティングサーバーを使用していた。
この多層アーキテクチャにより、ブロックチェーンサービス、ピアツーピア(P2P)ネットワーク、クラウドプラットフォーム、従来型ホスティングプロバイダー間に冗長性が生まれ、1つの通信チャネルが妨害されても運用者はレジリエンスを維持できた。
CrowdStrikeはいかにボットネットを妨害したか
CrowdStrikeは、ボットネットを効果的に無効化し、感染システムとの通信を遮断するには、4つすべてのコマンド・アンド・コントロールチャネルを同時に妨害する必要があったと指摘した。
同社によると、運用者は追加の開発者プラットフォームへと活動範囲を広げる一方、ツールをJavaScriptからRustおよびZigへと進化させていた。
サプライチェーンリスクを低減する方法
ソフトウェアサプライチェーン攻撃が開発者環境やオープンソースエコシステムを標的にし続ける中、組織には、ビルドパイプライン、リポジトリ、依存関係管理ワークフロー全体でセキュリティ制御を強化することが求められている。
- 開発者環境、CI/CDパイプライン、リポジトリを監視して、パッケージ活動の異常、不正な変更、疑わしい認証の挙動を検出する。
- インストール前に拡張機能と依存関係を検証し、不要なサードパーティーパッケージを制限するとともに、可能な場合はプライベートアーティファクトリポジトリを使用する。
- MFA、最小権限アクセス、ブランチ保護を徹底し、署名付きコミットと特権アクセスの制御を開発者アカウントと管理者アカウント全体に適用する。
- コード署名の検証を実施し、ソフトウェア構成分析(SCA)、SBOMの可視性、ファイル整合性監視を活用して、悪意のあるコンポーネントや脆弱なコンポーネントを特定する。
- 開発環境とビルド環境を本番システムから分離しつつ、公開パッケージエコシステムへの不要な外向き接続を制限する。
- エンドポイントの可視性と振る舞い検知機能を強化し、開発者のワークステーション全体で認証情報の窃取、永続化、疑わしいビルド活動を特定する。
- 定期的にインシデント対応、封じ込め、復旧計画をテストし、ソフトウェアサプライチェーンの侵害、悪意のあるパッケージ、リポジトリ侵害に備える。
これらの対策を総合的に講じることで、組織はソフトウェアサプライチェーンへの露出を抑え、運用レジリエンスを構築できる。
拡大するサプライチェーンの脅威
Glasswormの活動は、攻撃者が信頼されたソフトウェアエコシステムや開発者インフラを標的にするという、より広範な変化を反映している。
オープンソースリポジトリ、パッケージレジストリ、CI/CD環境は、侵害されたパッケージや開発者アカウントが1つあるだけで、数千もの下流ユーザーやシステムに影響を及ぼし得るため、依然として魅力的な標的となっている。
悪意のあるパッケージや依存関係は、特定される前に自動化された開発ワークフローを通じて急速に拡散する可能性があるため、サプライチェーン攻撃に対して検知だけでは効果が薄れつつある。
CrowdStrikeは、サプライチェーンリスクを低減し、レジリエントな脅威インフラを妨害するには、先回りした妨害活動と業界横断の協力が重要になっていると強調した。
一部の組織はゼロトラストソリューションを活用して、アクセス制御、セグメンテーション、開発者環境全体のセキュリティを強化しようとしている。

