呢個殭屍網絡並唔係一般針對普羅大眾嘅惡意程式,佢嘅目標係軟件開發者嘅「工具箱」。黑客透過污染超過 300 個 GitHub 倉庫、將 Visual Studio Code 嘅擴充套件加料變成木馬,同埋喺 npm 同 Python 嘅套件索引入面混入惡意程式碼,嚟散播一隻叫「GlasswormRAT」嘅 Node.js 遠端存取工具 。一旦中招,黑客就可以偷密碼、記錄鍵盤輸入同竊取機密檔案,再將開發者部機變成跳板,進一步攻擊公司內部網絡 。
Glassworm 最難對付嘅地方,係佢嘅指揮控制(C2)架構極之分散同有韌性。黑客特登避開傳統嘅單一伺服器模式,改用四個完全唔同嘅通訊頻道,務求打殘一個,其餘頻道都可以即刻頂上 。
呢種「四頭蛇」設計係佢「打不死」嘅核心。CrowdStrike 嘅技術報告指出:「要瓦解呢種架構,需要精準同完美嘅時間夾口。如果只係打殘其中一個頻道,其餘頻道依然可以正常運作,黑客可以極速重建佢哋嘅控制權。」
面對呢種對手,唯一嘅生路就係同步打擊。2026 年 5 月 26 號 UTC 時間下晝 2 點正,三方聯盟發動咗一場精心策劃嘅「同步斬首」行動,一口氣中斷晒四條 C2 頻道 。
行動雖然冇直接清除潛伏喺全球唔知幾多部電腦入面嘅 GlasswormRAT 惡意程式,但佢徹底切斷咗黑客向呢啲「殭屍電腦」發送新指令或者新惡意酬載嘅能力,令個殭屍網絡即時變成「跛腳鴨」。可以話,呢次行動成功廢咗個網絡嘅攻擊武功 。
根據 CrowdStrike 嘅情報分析,Glassworm 嘅操作者好大機會係嚟自俄羅斯嘅網絡犯罪集團 。呢個集團將目標鎖定喺開源軟件供應鏈,顯示網絡攻擊嘅策略已經進一步「升呢」,由攻擊最終用戶,轉向污染佢哋依賴嗰班開發者同佢哋用開嘅工具。
呢次瓦解行動係防守方嘅重大勝利,但絕對唔代表可以安枕無憂。CrowdStrike 強烈建議企業同組織採取以下措施,檢查同清理受感染系統 :