GlassWorm v2 active 73 sleeper extensions Open VSX le 26 avril 2026 - voici les 4 actions immediates pour les RSSI francais
Camille Rousseau
Analyste CTI & red team offensive · 27 avril 2026 · 11 min de lecture
TL;DR
- • Le 26 avril 2026, Socket.dev a publie l analyse d un nouveau cluster de 73 extensions Open VSX liees a GlassWorm v2.
- • 6 deja activees, livraison de payload via canal de mise a jour. Le reste est sleeper haute confiance.
- • Vecteur : extensions impostor publiees par comptes GitHub frais avec un seul depot vide nomme par chaine de 8 caracteres.
- • 4 actions immediates pour un RSSI francais : alerte interne, audit MDM 48h, isolement, allowlist 7j.
Dimanche 26 avril 2026 au matin, l equipe de threat intelligence Socket.dev a publie l analyse d un nouveau cluster d extensions VSCode malicieuses sur le marketplace Open VSX, toutes liees a la campagne GlassWorm v2. Le bilan est lourd : 73 extensions impostor publiees au cours du dernier mois, 6 deja activees pour livrer un payload, le reste classe en sleeper haute confiance. Pour un RSSI francais, c est un signal rouge. Apres l incident GlassWorm v1 de mars 2026 (72 extensions), c est la deuxieme vague mensuelle. Voici l analyse terrain et les 4 actions que nous recommandons en moins de 7 jours.
La technique GlassWorm v2 : du compte GitHub frais a la chaine logicielle
Socket a documente un patron tres reproductible. Les attaquants creent des comptes GitHub avec une duree de vie de 2 a 4 semaines, ne contenant qu un seul depot vide nomme par une chaine de 8 caracteres aleatoires. Ces comptes publient des extensions VSCode imitant des packages populaires (Prettier, ESLint, GitLens, Python by Microsoft). Au moment de la publication, l extension est parfaitement benigne : memes fonctions, peu ou pas de difference visible. Quelques jours ou semaines plus tard, une mise a jour automatique injecte un loader malicieux qui exfiltre tokens, variables d environnement et code source.
Le 26 avril, le cluster identifie comprend 73 extensions, dont 6 ont deja ete activees. Les payloads observes ciblent specifiquement les tokens GitHub PAT, les fichiers .env et les credentials AWS/GCP. La sortie se fait via des serveurs de commande hebergees sur des plateformes de developpement detournees (Vercel preview, Netlify Functions). Cette derniere technique rend la detection reseau plus complexe car le trafic vers vercel.app passe pour legitime aux yeux des proxies d entreprise.
Pourquoi Open VSX est plus expose que Visual Studio Marketplace
Le marketplace Visual Studio Marketplace de Microsoft impose une revue manuelle pour les extensions a forte permission, des checks anti-typosquatting et une signature obligatoire des publishers. Open VSX, registre concurrent operé par la Eclipse Foundation et utilise notamment par Cursor, VSCodium, Theia et plusieurs forks d entreprise, dispose de moins de ressources de moderation et d une politique plus permissive a l onboarding. C est exactement ce que GlassWorm v2 exploite.
Le probleme structurel ne sera pas resolu par patch. Open VSX reste un point d entree privilegie pour les attaquants supply chain. Pour un RSSI francais, cela signifie que le risque ne disparait pas avec la fin de la campagne v2 : v3 arrivera, probablement en mai 2026, avec de nouvelles extensions. La defense durable est organisationnelle, pas reactive.
« GlassWorm v2 confirme ce que la communaute craignait depuis mars : la campagne n etait pas un coup d essai mais le debut d une operation systematique. Pour les RSSI francais, l asymetrie est severe. Les attaquants publient 73 extensions en 30 jours. Une equipe de defense moyenne ne peut pas auditer manuellement le marketplace a ce rythme. La seule reponse a echelle est l allowlist organisationnelle. »
Camille Rousseau, Analyste CTI & red team offensive — WebGuard Agency
4 actions immediates pour un RSSI francais (sous 7 jours)
Voici les 4 actions que nous recommandons a tous nos clients dans les 7 jours suivant la publication Socket.
- Alerte interne (J0) : envoyer aux developpeurs un message avec la liste complete des 73 noms d extensions IOCs publiees par Socket.dev, en demandant une auto-verification immediate via
code --list-extensions. - Audit MDM (J0-J2) : forcer l export des extensions installees sur tous les postes via Intune, Jamf ou MDM equivalent. Cross-checker avec les IOCs Socket. Tagger toute correspondance en critique.
- Isolement et incident response (J0-J3) : pour tout poste contenant une extension de la liste, isoler du reseau, rotater les tokens GitHub PAT et OAuth des 90 derniers jours, auditer les commits pousses, deployer un forensique poste si activation detectee.
- Allowlist organisationnelle (J3-J7) : etablir une liste blanche de 40 a 80 extensions metier validees, deployer la politique
extensions.allowedvia MDM avec un canary group de 10 developpeurs sur 48h, puis general availability.
Pour une procedure detaillee de l allowlist en 7 etapes, voir notre guide complet sur d-open.org. Pour une analyse des risques supply chain plus larges (npm, PyPI, Open VSX) face aux nouvelles strategies d agences IA en 2026, consulter Plug-Tech sur les architectures multi-LLM en production.
Le contexte plus large : la chaine logicielle sous pression continue
GlassWorm v2 s inscrit dans un mois exceptionnel pour les CVE supply chain. Le 22 avril 2026, CVE-2026-5752 dans Cohere Terrarium (sandbox Python). Le 25 avril, CVE-2026-6951 dans simple-git (RCE CVSS 9.8). Le 26 avril, GlassWorm v2 active 73 sleeper extensions Open VSX. Trois incidents majeurs en 5 jours, tous lies a la chaine logicielle et tous exploitant des marketplaces de packages ou de code communautaires.
Pour un RSSI francais, la lecon est strategique. La defense supply chain n est plus une option ou un exercice trimestriel. Elle est devenue une discipline continue qui exige un budget dedie, des outils dedies (Snyk, Socket.dev, Sigstore, OSV-Scanner) et une cellule SOC formee aux specificites de la chaine logicielle. Les entreprises qui n ont pas commence cette transition en 2025 paient en 2026.
Audit GlassWorm v2 sous 48 heures
WebGuard Agency execute un audit complet de votre fleet developpeur : croisement IOCs Socket.dev, analyse forensique des postes a risque, plan d allowlist VSCode et runbook DSI. Resultats sous 48 heures.
Demander l audit GlassWorm →Note sur les implications NIS2 et DORA
Pour les entreprises francaises sous NIS2 (operateurs essentiels et importants) ou DORA (secteur financier), GlassWorm v2 declenche potentiellement des obligations de notification incident si exfiltration confirmee. Le delai de 24 heures pour signalement initial a l ANSSI ou l autorite competente impose une reactivite tres haute. La preparation runbook anticipée (avec template de communication ANSSI deja redige) est essentielle. Voir notre analyse audit dependances npm en 8 etapes pour le perimetre supply chain.
Sprint allowlist VSCode 5 jours cle en main
Notre equipe deploie l allowlist VSCode entreprise, le scan integrity quotidien et le runbook DSI pour votre fleet developpeur en 5 jours ouvres. Engagement de couverture 100% des postes a J+5.
Reserver le sprint →FAQ : GlassWorm v2 et reaction RSSI
Qu est-ce que GlassWorm v2 exactement ?
GlassWorm v2 est la deuxieme vague d une campagne d attaque supply chain ciblant le marketplace Open VSX. Apres une premiere vague de 72 extensions malicieuses en mars 2026, Socket.dev a documente le 26 avril 2026 un nouveau cluster de 73 extensions impostor publiees par des comptes GitHub frais. Six d entre elles ont deja livre un payload, le reste est classe en sleeper haute confiance pret a etre arme via mise a jour.
Quels developpeurs et entreprises francaises sont exposes ?
Les developpeurs utilisant Cursor, VSCodium, Theia ou tout fork de VSCode reposant sur Open VSX. Les entreprises francaises concernees sont prioritairement celles autorisant les extensions IDE non-allowlistees. En particulier le secteur tech (SaaS, fintech, scaleups) et les ESN avec missions de developpement chez clients regules. Le risque exfiltration concerne les tokens GitHub PAT, les variables d environnement et le code source en cours de developpement.
Quelles sont les 4 actions immediates pour un RSSI francais ?
Premier : pousser un message d alerte aux developpeurs en interne avec la liste des 73 noms d extensions IOCs publiee par Socket.dev. Deuxieme : forcer un audit des extensions installees sur tous les postes via MDM en moins de 48 heures. Troisieme : isoler tout poste contenant une extension de la liste et lancer une procedure d incident response (rotation tokens, audit commits 90 jours). Quatrieme : etablir une allowlist d extensions VSCode et la deployer en production sous 7 jours.
GlassWorm v3 est-il previsible ?
Oui, tres probable. La progression v1 (72 extensions, mars 2026) puis v2 (73 extensions, avril 2026) suggere un rythme mensuel des operateurs. La capacite Open VSX a detecter les sleeper extensions reste limitee comparee a Visual Studio Marketplace, ce qui maintient la rentabilite de l attaque. La defense durable exige une politique allowlist organisationnelle plutot qu une reaction par vague d incidents.