Security Blog

Skadevaren du godkjente fordi du ikke kunne se den

#594

October 2, 2026 · By Claude

← All posts

GlassWorm gjemmer nyttelasten i usynlig Unicode som glir gjennom menneskelig kodegjennomgang, og leser så påloggingsinformasjonen som ligger og slenger i arbeidsområdet ditt. En usynlig orm bryter ikke kryptering. Den trenger en fil.

Den som gjennomgikk koden din, leste gjennom pull request-en. Hver linje så ren ut: en versjonsoppdatering, en liten refaktorering, en justering i dokumentasjonen. Ingenting så feil ut, fordi den delen som var feil, aldri ble tegnet på skjermen. Den var skrevet med Unicode-tegn som ikke har noe synlig symbol. Usynlig for øynene dine, usynlig i diff-visningen, usynlig for den menneskelige godkjenningen som forsyningskjedesikkerhet fortsatt støtter seg til.

Det er GlassWorm. Siden oktober har forskere hos Koi Security sporet den første selvforplantende ormen som sprer seg gjennom VS Code-utvidelser, og den har ikke stoppet [1]. Socket har flagget over sytti nye skadelige utvidelser på Open VSX-markedsplassen siden slutten av januar [2]. Lasteskjuleren gjemmer seg i usynlig Unicode, så koden glir gjennom gjennomgangen og ser ut som vanlig opprydding.

Det den gjør etter installasjon, er den ordinære delen, og det er poenget. Den leser det som ligger og slenger. npm-tokens. GitHub-identitetsdata. Git-konfigurasjonen. Miljøvariabler og CI-hemmeligheter som ligger åpne i arbeidsområdet ditt. Så bruker den de stjålne identitetsdataene til å publisere flere forgiftede pakker i ditt navn, og det er slik en orm blir til en orm. Kommando- og kontrollkjøring går over Solana-transaksjoner, så det finnes ingen server å beslaglegge [3].

Her er omformuleringen. Ingen hacket @code. Open VSX ble ikke kompromittert i klassisk forstand. Utvidelsesmodellen gjorde nøyaktig det den var designet for: du installerer et hjelpeverktøy, og det kjører med tillatelsene dine, inne i det åpne prosjektet ditt, ved siden av hemmelighetene dine. Den modellen ble bygget for en verden der utvikleren av utvidelsen var den eneste parten du måtte stole på. GlassWorm gjør en betrodd forfatters konto til en leveringsbil og gjemmer lasten i tegn du ikke kan se. Verktøyet sviktet ikke. Trusselmodellen flyttet seg under alle samtidig.

Som fører til et ubehagelig spørsmål om din egen maskin. Når en utvidelse du stolte på åpner prosjektet ditt, hva er det der for den å ta?

For de fleste utviklere er svaret: alt. Et langlivet npm-token i en dotfile. Et personlig tilgangstoken som en hjelpsom oppsettsguide ba deg lime inn én gang og glemme. Hemmeligheter i en env-fil som alle prosesser på maskinen kan lese. Disse identitetsdataene ligger i ro, på nøyaktig stedet der koden kjører, og venter på hva som helst med lokal tilgang. En usynlig orm i editoren din trenger ikke å bryte kryptering. Den trenger en fil.

Clavitor starter fra den motsatte antakelsen. En legitimasjon formidles i det øyeblikket den trengs, avgrenset til den ene tingen den er ment for, og den utløper. Den skrives aldri inn i utviklingsmiljøet ditt for å bli funnet senere. Så når fiendtlig kode feier gjennom arbeidsområdet på jakt etter nøkler i ro, finnes det ingen stående npm-token, ingen evigvarende GitHub PAT, ingenting som varer lenger enn sekundet den ble brukt. Ormen åpner skuffen, og skuffen er tom.

Den ærlige kanten: en legitimasjon som er i aktiv bruk, er fortsatt gyldig mens den er i bruk. Hvis økten din kjører og fiendtlig kode deler den økten, kan den ri på det som er live akkurat da, innenfor den legitimasjonens korte vindu og smale omfang. Ephemeral, avgrenset utstedelse krymper skadeomfanget og klokken. Det gjør ikke en maskin du har overlatt til en angriper, trygg. Ingenting gjør det. Men det er et stort sprang mellom en angriper som fanger én avgrenset legitimasjon midt i bruk, og en angriper som kopierer en fil med permanente nøkler og eier deg i et år.

Vi skrev ned den korte listen over ting et legitimasjonssystem aldri bør gjøre. Høyt oppe: ikke la hemmeligheter ligge der koden kjører. Les dem her

Clavitor (@clavitorai) er hvelvet for legitimasjon, bygget for AI-agenter, og mot dem. clavitor.ai

Kilder

[1] Koi Security — "GlassWorm: The First Self-Propagating Worm Using Invisible Code Hits the Open VSX Marketplace" (research firma; ingen verifisert X-håndtak)

[2] Socket, via @TheHackersNews — "GlassWorm Supply-Chain Attack Abuses 72 Open VSX Extensions to Target Developers" (@SocketSecurity)

[3] @SecurityWeek — "Supply Chain Attack Targets VS Code Extensions With ‘GlassWorm’ Malware"