VMTech
Razgovarajmo

Solidity Pro ekstenzije za VS Code kradu novčanike i pristupne ključeve

Solidity Pro ekstenzije za VS Code kradu novčanike i pristupne ključeve

Kompanija Yeeth Security identifikovala je zlonamerne ekstenzije za Microsoft Visual Studio Code pod nazivima helper-beeps.solidity-pro i web3devtoolsx.solidity-pro. Starija izdanja od verzije 1.0.0 do 2.4.x preuzimala su šifrovani Python teret preko Cloudflare Workers krajnjih tačaka, dok izdanja od verzije 3.0.0 sadrže kradljivca informacija za novčanike u pregledaču, API ključeve, SSH ključeve i razvojne tokene.

Obe ekstenzije više nisu dostupne na Open VSX-u, ali je u trenutku otkrivanja GitHub repozitorijum za web3devtoolsx/solidity-pro ostao dostupan. Rizik nije ograničen na kripto-imovinu: kompromitovani razvojni uređaj može izložiti pristupe servisima i repozitorijumima koje tim koristi u svakodnevnom radu.

Šta prikuplja kradljivac podataka

Novije verzije ciljaju GitHub tokene sa prefiksima ghp_ i github_pat_, GitLab glpat- tokene, AWS ključeve i tokene sesije, Cloudflare cfat_ tokene, kao i OpenAI ključeve sk-, sk-proj- i sk-ant-. Među metama su i Telegram bot tokeni, URL akreditivi, 1Password MFA tokeni i privatni SSH ključevi.

Malver takođe traži mnemoničke i seed fraze, trezore novčanika MetaMask, Phantom, Rabby, Coinbase, Trust i Keplr, kao i Bitcoin WIF i xprv vrednosti. Prikupljeni podaci šalju se napadačima posredstvom Telegram bota, što razdvajanje razvoja i upravljanja tajnama čini posebno važnim za pogođene timove.

Kako izbegava otkrivanje

Yeeth Security navodi da ekstenzije koriste snažnu obfuskaciju, međuverzije bez očigledno štetnog ponašanja i nasumično odloženu aktivaciju. Zlonamerni kod može početi da radi tek nekoliko sati ili dana po instalaciji, kada su kratkotrajna automatizovana testiranja već završena.

Kod dodatno deli niske znakova kroz IIFE tabele, ponovo ih sastavlja tokom izvršavanja i menja nazive metoda između izdanja. Takav pristup otežava detekciju zasnovanu na potpisima, a obrazac podseća na aktivnost klastera WhiteCobra, koji je u septembru 2025. distribuirao Lumma Stealer putem zlonamernih VS Code ekstenzija.

Koraci za razvojne i bezbednosne timove

Korisnici koji su instalirali ove dodatke treba da ih uklone, pregledaju graf zavisnosti i blokiraju poznate komandno-kontrolne domene. Potrebno je proveriti i opozvati potencijalno izložene tokene, API ključeve, SSH ključeve i pristupe kripto-novčanicima, umesto da se pretpostavi da uklanjanje ekstenzije samo po sebi rešava incident.

Za nadzor je korisno alarmirati korišćenje komandi cscript, mshta, cmd, curl i powershell, uz proveru VS Code okruženja i njegovih forkova. Širi kontekst zloupotrebe razvojnih alata obuhvata i zloupotrebe razvojnih alata i lanaca snabdevanja pokazuje zašto ekstenzije moraju prolaziti proveru izvora, dozvola i ponašanja pre uvođenja u poslovno razvojno okruženje.

#cybersecurity#vscode#supplychain#credentialtheft
Otvorena analitika
Na sajtu 4 pregleda
min čitanja 3 10.08.2026
Instagram

Solidity Pro ekstenzije za VS Code kradu novčanike i pristupne ključeve

Otvorite objavu na Instagramu ↗