Альянс CrowdStrike и Google ликвидировал «неубиваемый» ботнет Glassworm

Специалисты по кибербезопасности из компаний CrowdStrike, Google и организации Shadowserver Foundation провели совместную операцию по уничтожению масштабной сети зараженных компьютеров Glassworm. Этот ботнет специализировался на атаках на разработчиков программного обеспечения по всему миру. Координация действий позволила одновременно нейтрализовать все четыре канала управления вредоносной сетью.

Смена приоритетов: от продуктов к создателям

В отчете CrowdStrike подчеркивается значительный сдвиг в ландшафте киберугроз. Если раньше основной целью злоумышленников были готовые программные продукты, то теперь основной удар приходится на людей, которые их создают. По словам экспертов, Glassworm представлял серьезную опасность для организаций, производящих или использующих ПО, так как компрометация разработчика дает доступ к исходному коду, облачным платформам и конвейерам непрерывной интеграции и доставки (CI/CD).

Ботнет Glassworm проявлял активность с начала 2025 года. В обзоре отмечается, что за операцией стоит хорошо организованная и обеспеченная ресурсами группировка, вероятно, базирующаяся в России. Основными целями хакеров были:

  • Репозитории исходного кода.
  • Облачные инфраструктуры.
  • Реестры пакетов (npm, Python).
  • Ключи доступа к серверам (SSH) и токены авторизации.

Методы распространения и технические особенности

Для заражения компьютеров использовались изощренные методы социальной инженерии и атаки на цепочки поставок. Вредоносный код внедрялся через:

  • Поддельные расширения для популярного редактора VSCode.
  • Зараженные пакеты в репозиториях npm и Python.
  • Скомпрометированные репозитории на GitHub (было выявлено более 300 подобных объектов).

После проникновения в систему развертывался многофункциональный инструмент удаленного доступа GlasswormRAT. Программа была кроссплатформенной и стабильно работала на операционных системах Windows, macOS и Linux, обеспечивая преступникам полный контроль над устройством жертвы.

Уникальная архитектура и ликвидация

Glassworm получил неофициальное название «неубиваемый ботнет» из-за своей устойчивой архитектуры командных центров (C2). Для управления зараженными машинами использовались четыре независимых канала:

  • Блокчейн Solana.
  • Децентрализованная сеть BitTorrent DHT.
  • Заголовки событий в календаре Google.
  • Традиционные арендованные виртуальные серверы (VPS).

Сложность ликвидации заключалась в том, что отключение одного или даже трех каналов не привело бы к результату — хакеры смогли бы быстро восстановить контроль через оставшиеся пути связи. В ходе операции, завершившейся 26 мая 2026 года, все четыре канала были блокированы одновременно. В результате зараженные машины потеряли связь с серверами злоумышленников и больше не могут получать новые инструкции или вредоносную нагрузку.