2026 COSCUP|議程講者
好的,正在幫您下載 VSCode 惡意擴充套件|從 GlassWorm 看開發環境供應鏈攻擊
從 GlassWorm 事件拆解 VSCode 擴充套件、套件生態與開發工具信任鏈中的供應鏈風險。
- Year
- 2026
- Role
- 案例研究/攻擊鏈整理/現場分享
- Team
- 個人議程
- Share
- 30%
專案總覽
這場議程以 GlassWorm 為主線,從開發者為什麼信任擴充套件與套件生態開始,拆解惡意程式如何進入開發環境並擴大為供應鏈攻擊。
開發工具本身就是高權限信任入口;一次安裝可能同時接觸程式碼、憑證與發布流程。
問題與動機
開發者每天安裝擴充套件、套件與應用程式,來源分散且更新頻繁。攻擊者可利用名稱相似、AI 幻覺套件與被信任的發布機制隱藏惡意行為。
信任被產品化
評分、下載量、套件名稱與開發工具介面容易被當成安全保證。
供應鏈擴散
開發環境中的憑證與程式碼讓單一感染具備向外傳播的條件。
方法與核心內容
議程整理 HalluSquatting/Slopsquatting、VSCode 擴充套件與 GlassWorm 的三項設計:Unicode 隱形內容、具韌性的 C2,以及從 InfoStealer 走向 Worm 的擴散能力。
Invisible
說明 Unicode Variation Selectors 如何降低惡意內容的可見性。
Resilient & Contagious
分析 C2 生存能力、資訊竊取與供應鏈傳播之間的關係。
技術脈絡
從套件發現、安裝執行、資訊竊取到帳號與發布鏈擴散,形成完整的開發環境攻擊鏈。
TRUST套件/擴充來源
EXECUTE開發環境執行
STEAL憑證與資料
SPREAD供應鏈擴散
執行流程
議程先回答攻擊為何能被信任,再分析 GlassWorm 如何隱藏、控制與傳播。
01 — 建立信任情境
從幻覺套件搶註與開發者安裝習慣理解入口。
02 — 拆解三項設計
依 Invisible、Resilient、Contagious 分析技術與目的。
03 — 回到防禦流程
整理套件評估、擴充權限、憑證與發布流程的防護重點。
我的貢獻
貢獻比例 30%,負責案例研究、技術脈絡整理、簡報製作與現場分享。
- 01事件研究整理 GlassWorm 事件、攻擊鏈與相關供應鏈背景。
- 02技術分析拆解 Unicode、C2、InfoStealer 與 Worm 行為。
- 03議程敘事從信任問題出發重組大量技術資料。
- 04現場分享完成 COSCUP 簡報、展示與問答內容。
成果與反思
議程於 2026 COSCUP 發表,將 GlassWorm 從單一惡意擴充事件擴展為開發環境供應鏈風險的完整案例。
供應鏈安全的核心不只是阻擋單一惡意檔案,而是重新檢查開發工具、帳號、憑證與發布權限之間的信任。
08 / Presentation