Bösartige Microsoft VSCode-Erweiterungen zielen auf Entwickler und Krypto-Community

Teilen:

Auf dem VSCode-Marktplatz wurden bösartige Visual Studio Code-Erweiterungen entdeckt, die stark verschleierte PowerShell-Payloads herunterladen, um Entwickler und Kryptowährungsprojekte in Supply-Chain-Angriffen anzugreifen.

In einem Bericht von Reversing Labs heißt es, dass die bösartigen Erweiterungen erstmals im Oktober auf dem VSCode-Marktplatz auftauchten.

"Im Oktober 2024 sah das RL-Forschungsteam eine neue Welle bösartiger VSCode-Erweiterungen mit Downloader-Funktionalität, die alle Teil derselben Kampagne waren", heißt es im Bericht von Reversing Labs.

"Die Gemeinschaft wurde erstmals Anfang Oktober über diese Kampagne informiert, und seither hat das Team sie unermüdlich verfolgt.

Ein weiteres Paket, das auf die Krypto-Community abzielt und Teil dieser Kampagne ist, wurde auf NPM gefunden.

Der Sicherheitsforscher Amit Assaraf veröffentlichte heute ebenfalls einen Bericht mit sich überschneidenden Ergebnissen, die auf dieselbe Aktivität hindeuten.

Bösartige VSCode-Erweiterungen
Die Kampagne umfasst 18 bösartige Erweiterungen, die hauptsächlich auf Kryptowährungsinvestoren und Personen abzielen, die nach Produktivitätstools wie Zoom suchen.

Auf dem VSCode-Marktplatz wurden die folgenden Erweiterungen eingereicht:

EVM.Blockchain-Toolkit
VoiceMod.VoiceMod
ZoomVideoCommunications.Zoom
ZoomINC.Zoom-Arbeitsplatz
Ethereum.SoliditySupport
ZoomWorkspace.Zoom (drei Versionen)
ethereumorg.Solidity-Sprache-für-Ethereum
VitalikButerin.Solidity-Ethereum (zwei Versionen)
SolidityFoundation.Solidity-Ethereum
EthereumFoundation.Solidity-Language-for-Ethereum (zwei Versionen)
SOLIDITY.Solidity-Sprache
GavinWood.SolidityLang (zwei Versionen)
EthereumFoundation.Solidity-für-Ethereum-Sprache
Auf npm luden die Bedrohungsakteure fünf Versionen des Pakets "etherscancontacthandler" in den Versionen 1.0.0 bis 4.0.0 hoch, die insgesamt 350 Mal heruntergeladen wurden.

Um die scheinbare Legitimität der Pakete zu erhöhen, fügten die Bedrohungsakteure gefälschte Bewertungen hinzu und blähten ihre Installationszahlen auf, um sie vertrauenswürdiger erscheinen zu lassen.

Gefälschte Bewertungen und Anzahl der Installationen
Gefälschte Bewertungen und Anzahl der Installationen
Quelle: ReversingLabs
Laut ReversingLabs hatten alle Erweiterungen dieselbe bösartige Funktionalität und waren so konzipiert, dass sie verschleierte Nutzdaten der zweiten Stufe von verdächtigen Domänen herunterladen.

Zwei der bösartigen Domains, die so gewählt wurden, dass sie legitim erscheinen, sind "microsoft-visualstudiocode[.]com" und "captchacdn[.]com", während andere TLDs wie ".lat" und ".ru" verwendeten.

Bösartige VSCode-Erweiterung, die sekundäre Nutzdaten herunterlädt
Bösartige VSCode-Erweiterung, die sekundäre Nutzdaten herunterlädt
Quelle: ReversingLabs
Weder ReversingLabs noch Assaraf haben die Nutzlast der zweiten Stufe analysiert, so dass ihre Funktionen unbekannt sind, aber die roten Fahnen, die sie umgeben, sind zahlreich.

Vergleich zwischen dem npm-Paket und den VSCode-Erweiterungen
Vergleich zwischen dem npm-Paket und den VSCode-Erweiterungen
Quelle: ReversingLabs
BleepingComputer fand heraus, dass die sekundären Nutzdaten, die von diesen VSCode-Erweiterungen heruntergeladen werden, stark verschleierte Windows CMD-Dateien sind, die einen versteckten PowerShell-Befehl starten.

Der versteckte PowerShell-Befehl entschlüsselt AES-verschlüsselte Zeichenfolgen in zusätzlichen CMD-Dateien, um weitere Nutzdaten auf dem angegriffenen System abzulegen und auszuführen.

PowerShell-Befehl zum Entschlüsseln bösartiger Nutzdaten
PowerShell-Befehl zum Entschlüsseln bösartiger Nutzdaten
Quelle: BleepingComputer
Eine der von BleepingComputer getesteten Nutzlasten war die Datei %temp%\MLANG.DLL, die von VirusTotal in 27/71 Antivirenprogrammen als bösartig eingestuft wird.

Die Forscher haben eine detaillierte Liste der bösartigen Pakete und VSCode-Erweiterungen mit ihren SHA1-Hashes am Ende ihres Berichts bereitgestellt, um die Identifizierung und Eindämmung von Kompromittierungen der Lieferkette zu erleichtern.

Achten Sie beim Herunterladen der Bausteine Ihres Softwareprojekts auf die Sicherheit und Legitimität des Codes und darauf, dass es sich nicht um Klone bekannter Plugins und Abhängigkeiten handelt.

Leider gab es in letzter Zeit mehrere Beispiele für bösartige npm-Pakete, die zu äußerst schädlichen Kompromittierungen der Lieferkette und VSCode-Erweiterungen führten, die auf Benutzerpasswörter abzielten und Remote-Shells auf dem Host-System öffneten.

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
11:32 pm, Juni 30, 2025
Wetter-Symbol 25°C
L: 23° | H: 26°
klarer Himmel
Luftfeuchtigkeit: 64 %
Druck: 1014 mb
Wind: 3 mph SSE
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 0%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:46 am
Sonnenuntergang: 9:21 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Tomorrow 10:00 pm
Wetter-Symbol
23° | 26°°C 0 mm 0% 11 mph 66 % 1015 mb 0 mm/h
Mi. Juli 02 10:00 pm
Wetter-Symbol
19° | 26°°C 0 mm 0% 12 mph 75 % 1024 mb 0 mm/h
Do. Juli 03 10:00 pm
Wetter-Symbol
14° | 26°°C 0 mm 0% 7 mph 53 % 1029 mb 0 mm/h
Fr. Juli 04 10:00 pm
Wetter-Symbol
16° | 28°°C 0 mm 0% 10 mph 47 % 1028 mb 0 mm/h
Sa. Juli 05 10:00 pm
Wetter-Symbol
16° | 21°°C 1 mm 100% 12 mph 90 % 1019 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
23° | 24°°C 0 mm 0% 3 mph 63 % 1014 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
21° | 22°°C 0 mm 0% 3 mph 66 % 1014 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
22° | 22°°C 0 mm 0% 5 mph 61 % 1014 mb 0 mm/h
Tomorrow 10:00 am
Wetter-Symbol
28° | 28°°C 0 mm 0% 3 mph 44 % 1014 mb 0 mm/h
Tomorrow 1:00 pm
Wetter-Symbol
30° | 30°°C 0 mm 0% 6 mph 32 % 1014 mb 0 mm/h
Tomorrow 4:00 pm
Wetter-Symbol
34° | 34°°C 0 mm 0% 8 mph 26 % 1013 mb 0 mm/h
Tomorrow 7:00 pm
Wetter-Symbol
32° | 32°°C 0 mm 0% 11 mph 31 % 1013 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
25° | 25°°C 0 mm 0% 8 mph 46 % 1015 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€91,726.36
0.08%
Ethereum(ETH)
€2,141.69
2.99%
Fesseln(USDT)
€0.85
0.00%
XRP(XRP)
€1.95
4.59%
Solana(SOL)
€134.28
4.10%
USDC(USDC)
€0.85
0.00%
Dogecoin(DOGE)
€0.142338
1.58%
Shiba Inu(SHIB)
€0.000010
0.00%
Pepe(PEPE)
€0.000009
2.69%
Nach oben scrollen