↓快轉到主要內容
所有專案

2026 COSCUP|議程講者

好的,正在幫您下載 VSCode 惡意擴充套件|從 GlassWorm 看開發環境供應鏈攻擊

從 GlassWorm 事件拆解 VSCode 擴充套件、套件生態與開發工具信任鏈中的供應鏈風險。

2026 COSCUP 議程講者|好的,正在幫您下載 VSCode 惡意擴充套件|從 GlassWorm 看開發環境供應鏈攻擊封面
Year
2026
Role
案例研究/攻擊鏈整理/現場分享
Team
個人議程
Share
30%
01 / Overview

專案總覽

這場議程以 GlassWorm 為主線,從開發者為什麼信任擴充套件與套件生態開始,拆解惡意程式如何進入開發環境並擴大為供應鏈攻擊。

開發工具本身就是高權限信任入口;一次安裝可能同時接觸程式碼、憑證與發布流程。
02 / Challenge

問題與動機

開發者每天安裝擴充套件、套件與應用程式,來源分散且更新頻繁。攻擊者可利用名稱相似、AI 幻覺套件與被信任的發布機制隱藏惡意行為。

信任被產品化

評分、下載量、套件名稱與開發工具介面容易被當成安全保證。

供應鏈擴散

開發環境中的憑證與程式碼讓單一感染具備向外傳播的條件。

03 / Solution

方法與核心內容

議程整理 HalluSquatting/Slopsquatting、VSCode 擴充套件與 GlassWorm 的三項設計:Unicode 隱形內容、具韌性的 C2,以及從 InfoStealer 走向 Worm 的擴散能力。

Invisible

說明 Unicode Variation Selectors 如何降低惡意內容的可見性。

Resilient & Contagious

分析 C2 生存能力、資訊竊取與供應鏈傳播之間的關係。

04 / Architecture

技術脈絡

從套件發現、安裝執行、資訊竊取到帳號與發布鏈擴散,形成完整的開發環境攻擊鏈。

TRUST套件/擴充來源
EXECUTE開發環境執行
STEAL憑證與資料
SPREAD供應鏈擴散
05 / How it works

執行流程

議程先回答攻擊為何能被信任,再分析 GlassWorm 如何隱藏、控制與傳播。

01 — 建立信任情境

從幻覺套件搶註與開發者安裝習慣理解入口。

02 — 拆解三項設計

依 Invisible、Resilient、Contagious 分析技術與目的。

03 — 回到防禦流程

整理套件評估、擴充權限、憑證與發布流程的防護重點。

06 / My Contribution

我的貢獻

貢獻比例 30%,負責案例研究、技術脈絡整理、簡報製作與現場分享。

  1. 01事件研究整理 GlassWorm 事件、攻擊鏈與相關供應鏈背景。
  2. 02技術分析拆解 Unicode、C2、InfoStealer 與 Worm 行為。
  3. 03議程敘事從信任問題出發重組大量技術資料。
  4. 04現場分享完成 COSCUP 簡報、展示與問答內容。
07 / Result & Reflection

成果與反思

議程於 2026 COSCUP 發表,將 GlassWorm 從單一惡意擴充事件擴展為開發環境供應鏈風險的完整案例。

供應鏈安全的核心不只是阻擋單一惡意檔案,而是重新檢查開發工具、帳號、憑證與發布權限之間的信任。
08 / Presentation

完整簡報

從 GlassWorm 看開發環境供應鏈攻擊

COSCUP 議程簡報,共 98 頁。

正在載入簡報…

1—

若瀏覽器無法顯示嵌入式 PDF,請另開完整簡報。