Solidity Pro в VS Code похищал криптокошельки и ключи разработчиков

Исследователи Yeeth Security выявили вредоносные расширения Solidity Pro для Visual Studio Code — helper-beeps.solidity-pro и web3devtoolsx.solidity-pro. Начиная с версии 3.0.0 они устанавливали информационный стилер, способный собирать профили браузеров, данные криптокошельков, токены систем контроля версий, API-ключи, SSH-ключи и токены Telegram-ботов.
На момент публикации расширения были удалены из Open VSX, однако репозиторий GitHub проекта web3devtoolsx/solidity-pro оставался доступным. Захваченные данные вредоносная программа передавала через загрузку в Telegram-бота.
Как развивалась атака
Ранние версии, от 1.0.0 до ветки 2.4.x, обращались к конечным точкам Cloudflare Workers, получали зашифрованную Python-нагрузку и запускали её. В версиях с 3.0.0 схема изменилась: расширение получило полноценный набор функций для кражи учётных данных и криптографических секретов.
Среди целей — токены GitHub форматов ghp_ и github_pat_, GitLab glpat-, ключи и сессионные токены AWS, токены Cloudflare cfat_, а также ключи OpenAI с префиксами sk-, sk-proj- и sk-ant-. Стилер также искал seed-фразы, приватные ключи Bitcoin, хранилища MetaMask, Phantom, Rabby, Coinbase, Trust и Keplr, URL-учётные данные и MFA-токены 1Password.
Почему обнаружение было затруднено
Yeeth Security отмечает многоуровневую маскировку: строки разделялись и собирались при выполнении, названия методов менялись между релизами, а вредоносная ветка могла активироваться через несколько часов или дней после установки. Между опасными версиями публиковались нейтральные сборки, создававшие доверие к расширению.
Такая тактика затрудняет проверку, если сканер наблюдает пакет лишь несколько минут. Исследователи сопоставили общий подход с активностью кластера WhiteCobra, который в 2025 году распространял Lumma Stealer через вредоносные расширения VS Code.
Что проверить командам разработки
Организациям, установившим эти расширения, следует удалить их, проверить графы зависимостей и отозвать секреты, которые могли находиться на рабочей станции. Отдельного внимания требуют токены GitHub, GitLab, AWS, Cloudflare и OpenAI, SSH-ключи, данные кошельков и токены Telegram-ботов.
В мониторинге полезно отслеживать обращения к известным C2-доменам и запуск cscript, mshta, cmd, curl и powershell. На фоне случаев, описанных в случаев угроз через инструменты разработки, инвентаризация расширений редактора и регулярная ротация секретов становятся практической частью защиты цепочки поставки ПО.
Главный вывод для бизнеса: расширения среды разработки нужно рассматривать как код с доступом к рабочим данным, а их происхождение, версии и разрешения — проверять так же внимательно, как зависимости проекта.

