---
title: "CrowdStrike i Google rozbiły botnet Glassworm, którym atakowano deweloperów i projekty open source"
description: "CrowdStrike, współpracując z Google i organizacją Shadowserver, zablokowało sieć Glassworm wykorzystywaną do infekowania projektów open source i kradzieży haseł. Operacja odcięła cztery kanały dowodzenia i kontrolowania używane przez przestępców i zatrzymała dalsze rozsyłanie złośliwego oprogramowania."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/technologie/crowdstrike-i-google-rozbily-botnet-glassworm-ktorym-atakowano-deweloperow-i-projekty-open-source"
markdown_url: "https://najnowsze-informacje.pl/technologie/crowdstrike-i-google-rozbily-botnet-glassworm-ktorym-atakowano-deweloperow-i-projekty-open-source/index.md"
date_published: "2026-06-01T09:36:39.661Z"
date_modified: "2026-07-31T22:07:52.759Z"
author: "Redakcja"
category: "Technologie"
tags:
  - "cyberbezpieczeństwo"
  - "open-source"
  - "supply-chain"
  - "botnet"
source_url: "https://techcrunch.com/2026/05/27/crowdstrike-and-google-take-down-botnet-used-by-hackers-to-target-software-developers-in-supply-chain-attacks/"
source_name: "TechCrunch"
image_url: "https://najnowsze-informacje.pl/api/media/file/tech-unsplash-1779904909856.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# CrowdStrike i Google rozbiły botnet Glassworm, którym atakowano deweloperów i projekty open source

> CrowdStrike razem z Google i Shadowserver przeprowadziły akcję przeciwko botnetowi Glassworm, który infekował projekty open source i atakował programistów.

## Kluczowe informacje
- Botnet Glassworm wykorzystywał infekcje projektów open source do ataków łańcucha dostaw.
- Atakujący stosowali m.in. złośliwe rozszerzenia, malvertising i przejęte poświadczenia.
- Takedown odciął cztery kanały C2 korzystające z Solana, BitTorrent, Google Calendar i VPS.
- Operacja angażowała CrowdStrike, Google i organizację Shadowserver.

CrowdStrike poinformowało o przeprowadzeniu wspólnej akcji z Google i organizacją Shadowserver, która doprowadziła do rozbicia botnetu nazwanego Glassworm. Ten złożony zestaw narzędzi i kanałów dowodzenia i kontroli był wykorzystywany przez cyberprzestępców do infekowania projektów open source, kradzieży poświadczeń i rozsyłania złośliwego oprogramowania dalej w łańcuchu dostaw oprogramowania.

## Co się stało — news

Według raportu CrowdStrike operacja miała na celu zakłócenie aktywności grupy stojącej za Glassworm, która przez około dwa lata prowadziła kampanie wymierzone w deweloperów i projekty open source. W wyniku działań udało się zdaniem firmy wyłączyć cztery kanały dowodzenia i kontrolowania (command-and-control, C2), co przerwało dostęp atakujących do zainfekowanych maszyn i uniemożliwiło dalsze dostarczanie szkodliwych komponentów.

- Cel ataków: deweloperzy i projekty open source, aby skażać łańcuch dostaw oprogramowania.
- Metody rozsyłania: złośliwe rozszerzenia w marketplace, malvertising i przejęte poświadczenia.
- Skutki: ponad 300 repozytoriów na GitHub zostało "zatrutych" złośliwym kodem, według CrowdStrike.
- Kanały C2: Solana blockchain, BitTorrent P2P, Google Calendar i wirtualne serwery (VPS).

## Jak działał Glassworm i dlaczego był groźny

Glassworm wykorzystywał kilka technik, aby osiągnąć cele: publikowanie złośliwych rozszerzeń na platformach wykorzystywanych przez programistów, malvertising polegające na opłacaniu sponsorowanych wyników wyszukiwania w celu nakłonienia ofiar do pobrania złośliwego oprogramowania oraz używanie poświadczeń skradzionych w poprzednich naruszeniach do przejmowania kont deweloperskich i wplantowywania złośliwych zmian w kodzie. Taka kombinacja taktyk zwiększała skuteczność kampanii, ponieważ atakujący wykorzystywali zaufanie, jakie organizacje i programiści pokładają w kodzie hostowanym publicznie.

Atak na deweloperów jest szczególnie niebezpieczny w kontekście łańcucha dostaw oprogramowania: kompromitacja pojedynczej stacji roboczej lub konta deweloperskiego może doprowadzić do wprowadzenia złośliwych komponentów do projektów używanych przez setki lub tysiące innych organizacji.

### Działania zespołów śledczych i ograniczenia

CrowdStrike podało, że w ramach operacji udało się rozbić cztery kanały C2 wykorzystywane przez Glassworm. Kanały te wykorzystywały różne technologie i infrastruktury — od mechanizmów osadzonych w blockchainie Solana, poprzez sieć peer-to-peer BitTorrent, po nietypowe wykorzystanie Google Calendar oraz tradycyjne serwery VPS. Dzięki odcięciu tych łączy atakujący stracili możliwość sterowania już zainfekowanymi systemami i dalszego rozsyłania malware.

Raport wskazuje też na niejasności prawne i techniczne dotyczące stopnia oraz podstawy działań, jakie podjęto przy likwidacji infrastruktury Glassworm. W publikowanych materiałach nie określono szczegółów dotyczących uprawnień prawnych ani wszystkich metod technicznych, które zostały wykorzystane przez uczestniczące podmioty. Rzecznik CrowdStrike nie udzielił natychmiastowego komentarza.

### Szerszy kontekst: inne ataki na łańcuchy dostaw

Incydent związany z Glassworm wpisuje się w falę ataków wymierzonych w ekosystem open source. W ostatnich tygodniach odnotowano inne kampanie, w tym operację nazwaną "Mini Shai-Hulud", która doprowadziła do kompromitacji kilku projektów open source i naraziła na ryzyko deweloperów współpracujących z tymi narzędziami. Zespół raportujący wskazał także na przypadek przejęcia konta dewelopera pracującego dla OpenAI oraz wcześniejszy incydent z marca, gdy popularne narzędzie Axios zostało przejęte w podejrzeniu operacji przypisywanej północnokoreańskim aktorom. Te zdarzenia pokazują, że ataki na łańcuchy dostaw pozostają istotnym i powtarzającym się zagrożeniem.

Dla organizacji korzystających z kodu open source oznacza to konieczność zwiększonej ostrożności przy przyjmowaniu aktualizacji i zależności, a także weryfikacji poświadczeń i praktyk bezpieczeństwa deweloperów, od których zależy ich infrastruktura.

## Co mogą zrobić deweloperzy i firmy

Chociaż szczegółowe rekomendacje zależą od kontekstu i ryzyka, eksperci od bezpieczeństwa w podobnych przypadkach podkreślają kilka uniwersalnych praktyk: zabezpieczanie stacji roboczych deweloperów, stosowanie uwierzytelniania wieloskładnikowego, monitorowanie aktywności kont i repozytoriów oraz weryfikacja pochodzenia i integralności zależności. Dodatkowo przydatne są mechanizmy skanowania kodu i automatyczne testy bezpieczeństwa, które mogą wykryć podejrzane zmiany przed ich wdrożeniem do produkcji.

Operacja przeciwko Glassworm pokazuje też, że współpraca między firmami z sektora prywatnego a organizacjami monitorującymi infrastrukturę internetową może być skutecznym elementem reagowania na złożone zagrożenia. Jednakże brak jawności co do niektórych aspektów działań operacyjnych przypomina o potrzebie przejrzystości i jasnych ram prawnych w podejmowaniu interwencji przeciwko złośliwej infrastrukturze w sieci.

Podsumowując, rozbicie botnetu Glassworm to istotny sukces operacyjny, który przerwał kampanię skierowaną w ekosystem open source. Równocześnie wydarzenie przypomina o ciągłym ryzyku związanym z atakami na łańcuchy dostaw oprogramowania i potrzebie wielowarstwowych praktyk bezpieczeństwa po stronie deweloperów i firm.

## Wyjaśnienie pojęć

### [botnet](https://najnowsze-informacje.pl/definicje/botnet)

Sieć zainfekowanych albo przejętych urządzeń, które mogą być zdalnie sterowane przez operatora. Takie urządzenia mogą wykonywać skoordynowane działania bez wiedzy swoich właścicieli.

### [deweloper oprogramowania](https://najnowsze-informacje.pl/definicje/deweloper-oprogramowania)

Osoba, która tworzy, testuje i rozwija oprogramowanie, na przykład aplikacje lub systemy. W kontekście artykułu korzysta z narzędzi i technologii udostępnianych przez Apple.

### [model open source](https://najnowsze-informacje.pl/definicje/model-open-source)

Model, którego wybrane elementy są udostępnione w sposób pozwalający innym osobom analizować, wykorzystywać lub rozwijać jego działanie. Zakres tej otwartości zależy od konkretnej licencji i udostępnionych składników.

### [poświadczenia](https://najnowsze-informacje.pl/definicje/poswiadczenia)

Dane lub informacje używane do potwierdzenia tożsamości użytkownika i uzyskania dostępu do systemu, na przykład hasło, token albo klucz.

### [infrastruktura dowodzenia i kontroli](https://najnowsze-informacje.pl/definicje/infrastruktura-dowodzenia-i-kontroli)

Zestaw serwerów, usług i mechanizmów, za pomocą których operator zdalnie przekazuje polecenia zainfekowanym urządzeniom oraz odbiera od nich informacje.

### [łańcuch dostaw](https://najnowsze-informacje.pl/definicje/lancuch-dostaw)

Łańcuch dostaw to sieć podmiotów, procesów i środków transportu związanych z pozyskiwaniem surowców, produkcją, magazynowaniem i dostarczaniem towarów odbiorcom.

### [marketplace](https://najnowsze-informacje.pl/definicje/marketplace)

Platforma internetowa, która łączy wielu sprzedawców z kupującymi i umożliwia zawieranie transakcji za pośrednictwem jednego serwisu.

### [kombinacja](https://najnowsze-informacje.pl/definicje/kombinacja)

Sekwencja następujących po sobie ataków lub innych działań wykonywanych w określonej kolejności. W bijatykach może prowadzić do serii ciosów, wybicia przeciwnika lub dodatkowego ataku.

### [kompromitacja](https://najnowsze-informacje.pl/definicje/kompromitacja)

Naruszenie bezpieczeństwa urządzenia, systemu, konta lub danych, które prowadzi do utraty kontroli, poufności albo zaufania do danego zasobu.

### [malware](https://najnowsze-informacje.pl/definicje/malware)

Złośliwe oprogramowanie zaprojektowane do wykonywania niepożądanych lub nieuprawnionych działań, takich jak kradzież danych, zakłócanie pracy systemu albo dalsze rozprzestrzenianie się.

### [ekosystem](https://najnowsze-informacje.pl/definicje/ekosystem)

Ekosystem technologiczny to powiązany zestaw urządzeń, programów i usług, które współpracują ze sobą i umożliwiają wymianę danych oraz wspólne korzystanie z funkcji.

### [akwizycja](https://najnowsze-informacje.pl/definicje/akwizycja)

Transakcja polegająca na nabyciu kontroli nad inną firmą, jej częścią lub określonymi aktywami. Akwizycje mogą służyć zwiększeniu skali działalności albo wejściu na nowe rynki.

### [zależność programistyczna](https://najnowsze-informacje.pl/definicje/zaleznosc-programistyczna)

Zewnętrzny pakiet, biblioteka lub komponent, którego kod jest potrzebny do działania albo budowania danego programu.

### [uwierzytelnianie](https://najnowsze-informacje.pl/definicje/uwierzytelnianie)

Proces sprawdzania, czy użytkownik, urządzenie lub usługa ma potwierdzoną tożsamość i może uzyskać dostęp do określonego zasobu. Może wykorzystywać hasło, klucz, certyfikat lub inny mechanizm.

### [malvertising](https://najnowsze-informacje.pl/definicje/malvertising)

Malvertising to wykorzystywanie reklam internetowych do nakłaniania użytkowników do wejścia na szkodliwe strony lub pobrania złośliwego oprogramowania.

### [blockchain](https://najnowsze-informacje.pl/definicje/blockchain)

Blockchain to rozproszony rejestr danych, w którym informacje są zapisywane w powiązanych ze sobą blokach i współdzielone między uczestnikami sieci.

### [wirtualny serwer](https://najnowsze-informacje.pl/definicje/wirtualny-serwer)

Wirtualny serwer to wydzielone środowisko uruchomione na fizycznym serwerze i działające tak, jak niezależny komputer dostępny przez sieć.

### [architektura peer-to-peer](https://najnowsze-informacje.pl/definicje/architektura-peer-to-peer)

Model komunikacji sieciowej, w którym urządzenia uczestników łączą się bezpośrednio, zamiast korzystać wyłącznie z centralnego serwera. W grach może umożliwiać wspólną rozgrywkę bez stałej infrastruktury serwerowej.

### [takedown](https://najnowsze-informacje.pl/definicje/takedown)

Takedown to operacyjne wyłączenie, usunięcie lub odcięcie infrastruktury wykorzystywanej do prowadzenia szkodliwej działalności w sieci.

## Źródło pierwotne

[TechCrunch](https://techcrunch.com/2026/05/27/crowdstrike-and-google-take-down-botnet-used-by-hackers-to-target-software-developers-in-supply-chain-attacks/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-06-01T09:36:39.661Z
- **Ostatnia aktualizacja:** 2026-07-31T22:07:52.759Z
- **Kategoria:** Technologie
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/technologie/crowdstrike-i-google-rozbily-botnet-glassworm-ktorym-atakowano-deweloperow-i-projekty-open-source](https://najnowsze-informacje.pl/technologie/crowdstrike-i-google-rozbily-botnet-glassworm-ktorym-atakowano-deweloperow-i-projekty-open-source)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/technologie/crowdstrike-i-google-rozbily-botnet-glassworm-ktorym-atakowano-deweloperow-i-projekty-open-source/index.md](https://najnowsze-informacje.pl/technologie/crowdstrike-i-google-rozbily-botnet-glassworm-ktorym-atakowano-deweloperow-i-projekty-open-source/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „CrowdStrike i Google rozbiły botnet Glassworm, którym atakowano deweloperów i projekty open source”, 2026-06-01, https://najnowsze-informacje.pl/technologie/crowdstrike-i-google-rozbily-botnet-glassworm-ktorym-atakowano-deweloperow-i-projekty-open-source
