Het GlassWorm botnet, dat al meer dan zes maanden gericht was op het open source software-ecosysteem, is ontmanteld, meldt cybersecuritybedrijf CrowdStrike. In samenwerking met Google en de Shadowserver Foundation werden gelijktijdig de vier command-and-control (C&C) kanalen van GlassWorm uitgeschakeld, waardoor de toegang tot geïnfecteerde systemen en de verspreiding van nieuwe malware werd geblokkeerd.

GlassWorm maakte gebruik van de Solana blockchain als primaire C&C-infrastructuur, met Google Calendar, het BitTorrent peer-to-peer netwerk en traditionele servers bij commerciële VPS-providers als back-upkanalen. De operators codeerden C&C-adressen in de memo-velden van blockchaintransacties, die niet gewijzigd of verwijderd kunnen worden. BitTorrent werd gebruikt om configuratiegegevens op te slaan gekoppeld aan hardcoded publieke sleutels, Google Calendar diende om Base64-gecodeerde C&C-paden in agendatitels te plaatsen, en traditionele C&C-servers hostten de payloads. Volgens CrowdStrike was deze combinatie van blockchain, peer-to-peer en legitieme webdiensten bedoeld om de infrastructuur bestand te maken tegen uitval, met meerdere lagen die de daadwerkelijke C&C-servers beschermden.

Door alle vier de kanalen gelijktijdig uit te schakelen, werd de toegang van de aanvallers tot geïnfecteerde machines en hun vermogen om nieuwe instructies te versturen effectief verbroken. GlassWorm werd voor het eerst gesignaleerd in oktober 2025 en gebruikte Unicode variation selectors om zijn code in code-editors te verbergen, waardoor deze onzichtbaar was voor de menselijke blik. De malware verspreidde zich aanvankelijk via getrojaniseerde Visual Studio-extensies via de OpenVSX-marktplaats en verscheen in november ook op GitHub. In 2026 richtten de aanvallen zich nog steeds op VS-ontwikkelaars en andere open source ecosystemen, waarbij in maart meerdere Python-projecten werden gecompromitteerd.

De operators van GlassWorm beschikken over aanzienlijke middelen en bleven zich continu ontwikkelen, met nieuwe programmeertalen (JavaScript, Rust, Zig), uitbreiding naar meerdere pakket-ecosystemen (VSCode, npm, PyPI, GitHub) en het opzetten van redundante infrastructuur om uitval te overleven, aldus CrowdStrike. De malware is ontworpen om gevoelige informatie te stelen, zoals NPM-, GitHub- en Git-credentials, en fondsen uit tientallen cryptocurrency-extensies. Daarnaast zet het SOCKS-proxyservers en verborgen VNC-servers in voor externe toegang tot geïnfecteerde systemen.

De toegang tot gestolen credentials bracht een blijvend risico op ernstige supply chain-compromitteringen met zich mee, ook voor organisaties die de mogelijk getroffen software gebruiken. Volgens CrowdStrike wijst bewijs erop dat de operators van Russische origine zijn: de malware controleert de systeemlocatie en vermijdt infecties in CIS-landen, en bevat Russische commentaren in de code.

De ontmanteling van GlassWorm is volgens CrowdStrike van belang voor het bredere dreigingslandschap. Het botnet markeerde een belangrijke verschuiving waarbij aanvallers niet alleen producten, maar ook de ontwikkelaars ervan als doelwit nemen. Naast het uitschakelen van de infrastructuur heeft CrowdStrike geïnfecteerde systemen geïnstrueerd om verbinding te maken met het onschadelijke IP-adres 164.92.88[.]210. Organisaties wordt geadviseerd om verbindingen met dit IP-adres te controleren om mogelijke infecties te identificeren. CrowdStrike benadrukt dat zolang ontwikkelomgevingen, build pipelines en code repositories onvoldoende beschermd zijn, elke organisatie die software gebruikt het risico erft van de ontwikkelaars die deze maken.