La campagne GlassWorm compromet 72 extensions Open VSX pour voler des credentials et tokens cloud. Plus de 9 millions d'installations et 151 dépôts GitHub affectés.
TL;DR — En résumé
GlassWorm compromet 72 extensions Open VSX pour voler credentials, clés SSH et tokens AWS. Audit immédiat des extensions VS Code recommandé.
La campagne GlassWorm supply chain franchit un nouveau cap avec la compromission de 72 extensions publiées sur le registre Open VSX, plaçant les environnements de développement en première ligne. Les attaquants exploitent le mécanisme de dépendances transitives pour propager un loader malveillant capable de dérober identifiants, clés SSH, tokens cloud AWS et portefeuilles de cryptomonnaie. La sophistication de l'opération réside dans sa capacité à se répliquer automatiquement : chaque poste infecté devient un vecteur de diffusion vers les extensions publiées par le développeur compromis. Cette mécanique auto-propagative transforme un incident isolé en contamination systémique de l'écosystème. Pour les entreprises, l'enjeu dépasse largement le poste de travail : les identifiants dérobés ouvrent l'accès aux dépôts de code source, aux pipelines CI/CD et aux infrastructures cloud de production, exposant l'ensemble de la chaîne logicielle à une compromission durable et difficilement détectable.
En bref
- 72 extensions Open VSX compromises distribuant le loader GlassWorm via des dépendances transitives
- 9 millions d'installations, 151 dépôts GitHub affectés — vol de credentials, clés SSH, tokens AWS et crypto
- Audit immédiat des extensions installées dans vos IDE VS Code, VSCodium et dérivés Open VSX
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Depuis janvier 2026, des chercheurs en sécurité ont identifié une campagne persistante d'infiltration du registre Open VSX, la marketplace d'extensions pour VS Code et ses dérivés open source. Les acteurs de la menace GlassWorm ont publié des extensions d'apparence légitime — linters, formateurs de code, exécuteurs de scripts et même des outils d'assistance IA — qui, après avoir gagné la confiance des utilisateurs et passé les contrôles de la marketplace, sont mises à jour pour inclure des dépendances vers des extensions séparées contenant le payload malveillant. Ce mécanisme de dépendances transitives permet de contourner les analyses de sécurité automatisées, comme documenté dans notre analyse des attaques supply chain de SolarWinds à XZ Utils.
Le loader GlassWorm, une fois exécuté dans le contexte de l'éditeur, exfiltre silencieusement les credentials de bases de données, les clés privées SSH, les tokens d'accès AWS et GitHub, ainsi que les portefeuilles de cryptomonnaies. Les machines infectées sont également enrôlées comme proxies pour d'autres activités criminelles. Au total, plus de 9 millions d'installations ont été comptabilisées et 151 dépôts GitHub ont été compromis entre le 3 et le 9 mars 2026.
Impact et exposition
Tout développeur utilisant VS Code, VSCodium ou un éditeur compatible Open VSX est potentiellement exposé. Le risque est amplifié par le fait que les extensions s'installent et se mettent à jour automatiquement dans de nombreuses configurations d'entreprise. Les postes de développeurs représentent des cibles à haute valeur : ils contiennent des accès aux dépôts de code source, aux infrastructures cloud, aux bases de données de production et aux systèmes CI/CD. Une compromission via GlassWorm peut ainsi servir de point d'entrée pour une attaque beaucoup plus large sur l'ensemble du SI, selon les mêmes schémas que les stealers comme RedLine et Lumma mais avec un vecteur d'infection plus ciblé.
Recommandations
- Auditer immédiatement toutes les extensions installées dans vos instances VS Code et VSCodium — supprimer toute extension non reconnue ou récemment ajoutée automatiquement
- Désactiver l'installation et la mise à jour automatiques des extensions dans les environnements de développement critiques
- Effectuer une rotation des clés SSH, tokens cloud (AWS, GCP, Azure) et credentials de base de données sur les postes de développeurs potentiellement exposés
- Mettre en place une liste blanche d'extensions autorisées via les politiques de groupe ou la configuration de l'éditeur
- Surveiller les connexions réseau sortantes inhabituelles depuis les postes de développement via vos solutions de monitoring ETW ou EDR
Comment savoir si mes extensions VS Code sont compromises par GlassWorm ?
Vérifiez la liste de vos extensions installées via la commande code --list-extensions et comparez-la avec les extensions que vous avez volontairement installées. Recherchez les extensions avec des noms proches d'outils connus mais avec des différences subtiles dans l'identifiant de l'éditeur. Surveillez également les extensions qui apparaissent comme dépendances d'autres extensions dans votre fichier .vscode/extensions.json. En cas de doute, désinstallez l'extension suspecte et effectuez une rotation de vos credentials.
Le marketplace officiel Visual Studio est-il également affecté ?
La campagne GlassWorm a ciblé à la fois Open VSX et le Visual Studio Marketplace de Microsoft. Les deux plateformes ont pris des mesures de retrait, mais le délai entre la publication et la suppression des extensions malveillantes peut atteindre plusieurs jours. La seule protection fiable reste la gestion d'une liste blanche d'extensions validées par votre équipe sécurité, combinée à une politique d'audit régulière de vos outils de développement.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditPour approfondir
📎 Articles complémentaires
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Baylor Genetics expose 310 000 dossiers médicaux génétiques
Baylor Genetics notifie 310 000 personnes après une intrusion survenue en juin 2026 ayant exposé résultats génétiques, données médicales et numéros de sécurité sociale.
Truffle Security : 768 clés AWS admin exposées en ligne
Truffle Security révèle que 768 clés AWS corporate avec accès administrateur complet sont toujours actives et exposées publiquement en ligne, dont 526 root keys.
Head Mare infecte les réunions TrueConf avec PhantomCore
La CISA a ajouté au KEV deux failles critiques de TrueConf Server exploitées par Head Mare pour diffuser PhantomCore aux participants des réunions d'entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire