这个针对软件开发者的“寄生虫”之所以被业界称为“不死”的僵尸网络,并不是因为它刀枪不入,而是因为它长着四条命。
自2025年初开始活跃以来,Glassworm并不是那种盲目扫描消费电子设备的传统僵尸网络。它目光狠辣,专盯着掌握软件供应链命脉的开发者下手。攻击者在超过300个 GitHub 仓库中投毒,特洛伊木马化了 Visual Studio Code(VSCode)扩展,并污染了 npm 和 Python 的软件包索引 。这种“擒贼先擒王”的供应链攻击手法,让恶意软件同时出现在了 Windows、macOS 和 Linux 设备上。
其最终的有效载荷是一个名为 GlasswormRAT 的 Node.js 远程访问木马。它不仅能窃取凭据、记录键盘敲击,还能外泄敏感数据,直接把开发者的机器变成攻击下游企业的跳板 。
Glassworm 真正让安全人员头疼的,是其极其顽固的多通道指挥与控制(C2)基础设施。运营者故意回避了单点故障的风险,利用四个截然不同、互为冗余的信道来下发指令 :
这种分层架构正是其“不死之身”的核心。传统执法行动通常只能打掉一两台服务器,而在这套体系下,摧毁一或两条通道不仅毫无意义,剩余的通道还能让攻击者迅速卷土重来 。
唯一的突破口,就是同时斩断这四条信道。CrowdStrike 在技术博客中坦言:“破坏这种架构需要极高的精确度和时机把握。只摧毁一个信道会让其他信道维持运作,使运营者能迅速重构网络。必须通过协同努力,在瞬间同时破坏所有四个信道” 。
在约定的那一刻,三方联盟发起了一击致命的同步阻断。这不仅切断了僵尸网络运营者与全球受感染肉鸡的联系,更重要的是,彻底封杀了他们下发新指令或释放新恶意载荷的能力 。
需要警惕的是,这次打击并没有从受感染的终端上自动抹掉 GlasswormRAT 木马。它实际上瘫痪了僵尸网络的攻击能力,但恶意软件本身可能仍潜藏着全球范围内数量不明的机器上,构成潜伏威胁 。
CrowdStrike 的情报评估将 Glassworm 的运营者指向了极可能由俄罗斯背景的网络犯罪分子 。该组织将攻击重心放在开源软件供应链上,标志着威胁行为体战略的危险升级——与其费心攻破防线坚固的大型企业,不如直接在开发源头下毒,让下游用户在不知情中主动引入风险。
这次行动是防御端的巨大胜利,但绝不是解药。CrowdStrike 向企业发出紧急警告,必须立刻执行以下排查与清洗步骤 :
164.92.88[.]210 的异常连接,并利用官方博客公布的 YARA 规则狩猎威胁 。