Meer dan 70 extensies die in april op de Open VSX-marktplaats zijn gepubliceerd, blijken vermoedelijk sleeper-extensies te zijn die gelinkt zijn aan de GlassWorm-malware, meldt onderzoeker Socket. GlassWorm dook in oktober 2025 op in de Open VSX-registratie met een dozijn extensies die waarschijnlijk duizenden keren zijn gedownload. De malware gebruikte Unicode-variatie selectors om zijn code visueel te verbergen en maakte gebruik van de Solana-blockchain voor command-and-control (C&C) infrastructuur.

GlassWorm is ontworpen om inloggegevens van GitHub, Git en NPM te stelen, evenals andere gevoelige informatie en cryptovaluta. In november verspreidde de malware zich naar andere open source software-ecosystemen en keerde terug in januari en maart, waarbij toen meer dan 150 repositories werden gecompromitteerd. Volgens Socket zijn er nu 73 verdachte extensies geïdentificeerd die clones zijn van populaire extensies op Open VSX. Deze werden gepubliceerd door recent aangemaakte GitHub-accounts met één of twee openbare repositories, die een achtkarakterige naam dragen.

Al deze extensies lijken sleeper-extensies te zijn, bedoeld om via toekomstige updates malware op de systemen van gebruikers te installeren. Minstens zes van deze extensies zijn al geactiveerd. Volgens Socket volgt dit patroon eerdere GlassWorm-campagnes: clones worden eerst zonder duidelijke schadelijke payload gepubliceerd en later bijgewerkt om malware te verspreiden via de reguliere updatekanalen van de extensies. De extensies bootsen de legitieme versies na, inclusief iconen, namen en beschrijvingen, maar worden uitgegeven door andere publishers met unieke identifiers. Dit creëert voldoende visueel vertrouwen om gebruikers te verleiden tot installatie, voordat de malware wordt geïntroduceerd.

De malware wordt geleverd via een combinatie van eerder waargenomen methoden. Sommige extensies bevatten gebundelde native binaries, waaronder componenten uit eerdere GlassWorm-aanvallen, terwijl andere de payload van een externe locatie ophalen. De broncode van de extensies weerspiegelt niet langer het gedrag dat uiteindelijk wordt uitgevoerd. Door kritieke logica buiten de gebruikelijke scanbare code te plaatsen en meerdere leveringsmechanismen te gebruiken, vergroot de dreigingsactor de kans om detectie te ontwijken, aldus Socket in zijn analyse van de verdachte extensies.