В Open VSX нашли 77 расширений, которые воровали данные разработчиков
Пользователи VS Code привыкли ставить расширения не глядя: поставил, работает, забыл. Кампания, которую вскрыли специалисты Manifold Security в Open VSX, лишний раз напоминает, чем это может кончиться. В реестре нашлось 77 вредоносных пакетов, и все они притворялись нормальными инструментами для разработчиков.
Open VSX — это открытая альтернатива официального маркетплейса Visual Studio Code. Им пользуются в Cursor, VSCodium и других сборках, куда магазин Microsoft не подключён. Идея у реестра хорошая, но с проверкой публикаций у него явные проблемы: злоумышленники просто копировали названия, описания и namespace настоящих расширений из маркетплейса Microsoft и выкладывали их от своих аккаунтов. Классическая схема evil twin, когда подделка выглядит точь-в-точь как оригинал.
Фейки выдавали себя за инструменты, связанные с AMD, Azure, Salesforce, Hyperledger и даже LEGO Education. Почти у всех стояла версия 0.0.1, а вместо полезного кода в extension.js лежала логика для сбора данных. Расширение показывало какую-то активность, чтобы казаться живым, и тихо отправляло информацию своим операторам.
Заметили кампанию не сразу. Пакеты начали появляться в конце июля, а связать их в одну историю помог общий домен mangorbit[.]com, зарегистрированный за одиннадцать дней до первой публикации. На него стекались данные со всех 77 расширений, и каждое получало собственный идентификатор — авторы точно знали, какой именно «инструмент» установила жертва.
Большинство пакетов, 58 штук, собирали лишь базовую информацию: имя хоста, рабочую папку, версию редактора. А вот 19 оказались куда любопытнее — они вытаскивали machine ID, локаль, часовой пояс, полный путь к открытому проекту, содержимое .git, метаданные GitHub, GitLab, Azure DevOps, CircleCI и других сервисов. Отдельно расширения проверяли, не подключились ли они автоматически через devcontainer.json — то есть могли незаметно просочиться в окружения целой команды разработчиков.
Хорошая новость: пароли, токены, SSH-ключи и исходники фейки не трогали. Но данные утекали до семи дней, а если основной сервер переставал отвечать, расширение умело получать резервный адрес через DNS TXT-запись. Сейчас пакеты из Open VSX удалили, а исследователи советуют проверить окружения на следы mangorbit и свериться со списком ID из отчёта.
Комментарии (0)
Комментариев пока нет — будьте первым!
Только авторизованные пользователи могут оставлять комментарии.