Специалисты в области кибербезопасности сообщили о масштабной кампании по размещению вредоносного кода в популярных репозиториях. Код, написанный с использованием невидимых символов Unicode, был загружен на GitHub в период с 3 по 9 марта, и таких пакетов было 151. Исследователи подчеркивают, что злоумышленники используют имена, похожие на названия известных продуктов, что создает риск случайного включения вредоносных компонентов в проекты разработчиков.
Эти пакеты скрывают свои истинные намерения: основной код выглядит безопасным, в то время как вредоносные функции активируются нечитаемыми символами. Похожие схемы наблюдаются также в репозиториях NPM, Open VSX и на маркетплейсе VS Code. Злоумышленники, известные как Glassworm, маскируют свою деятельность регулярными обновлениями и изменениями, используя большие языковые модели ИИ для создания видимости добропорядочной работы.
Символы, используемые в коде, не воспринимаются традиционными средствами анализа, но при выполнении JavaScript декодер извлекает исполняемые байты. Несмотря на то, что выявлено 151 вредоносное приложение, эксперты предполагают, что это лишь малая часть проблемы, поскольку такие пакеты быстро удаляются после набора популярности. Для защиты от подобных атак рекомендовано тщательно проверять код и зависимости библиотек, хотя предполагаемое использование ИИ усложняет эту задачу.