Исследователи обнаружили вредоносные пакеты VS Code, Go, npm и Rust, ворующие данные разработчиков

1765268128
2025-12-09 08:07:00

09 декабря 2025 г.Ravie LakshmananАнализ вредоносных программ и угроз

Исследователи кибербезопасности обнаружили на Microsoft Visual Studio Code (VS Code) Marketplace два новых расширения, предназначенных для заражения компьютеров разработчиков вредоносным ПО-вором.

Расширения VS Code маскируются под темную тему премиум-класса и помощника по программированию на базе искусственного интеллекта (ИИ), но на самом деле обладают скрытыми функциями для загрузки дополнительных полезных данных, создания снимков экрана и перекачивания данных. Захваченная информация затем отправляется на сервер, контролируемый злоумышленником.

«Ваш код. Ваши электронные письма. Ваши личные сообщения в Slack. Что бы ни было на вашем экране, они тоже это видят», — Идан Дардикман из Koi Security. сказал. «И это только начало. Он также крадет ваши пароли от Wi-Fi, читает буфер обмена и перехватывает сеансы вашего браузера».

Кибербезопасность

Названия расширений ниже –

  • BigBlack.bitcoin-black (16 установок) — удалено Microsoft 5 декабря 2025 г.
  • BigBlack.codo-ai (25 установок) — удалено Microsoft 8 декабря 2025 г.

Список расширений Microsoft, удаленных из Marketplace шоу что компания также удалила третий пакет BigBlack.mrbigblacktheme от того же издателя, содержащий вредоносное ПО.

В то время как «BigBlack.bitcoin-black» активируется при каждом действии VS Code, Codo AI встраивает свои вредоносные функции в работающий инструмент, тем самым позволяя ему обходить обнаружение.

Более ранние версии расширений имели возможность запуска сценария PowerShell для загрузки ZIP-архива, защищенного паролем, с внешнего сервера («syn1112223334445556667778889990[.]org”) и извлеките из него основную полезную нагрузку, используя четыре различных метода: собственный Expand-Archive для Windows, .NET System.IO.Compression, DotNetZip и 7-Zip (если установлен).

Тем не менее, злоумышленник, как сообщается, случайно отправил версию, которая создавала видимое окно PowerShell и могла предупредить пользователя. Однако было обнаружено, что последующие итерации скрывают окно и упрощают весь процесс за счет переключения на пакетный сценарий, который использует команду curl для загрузки исполняемого файла и DLL.

Read more:  Вердикт нового ученых книжного клуба на «The Resossosed»: сложный, но полезный роман

«Разработчик может установить что-то, что выглядит как безобидная тема или полезный инструмент искусственного интеллекта, и через несколько секунд его пароли Wi-Fi, содержимое буфера обмена и сеансы браузера будут переданы на удаленный сервер», — сказал Дардикман.

Кибербезопасность

Раскрытие информации произошло после того, как компания Socket заявила, что обнаружила вредоносные пакеты в экосистемах Go, npm и Rust, которые способны собирать конфиденциальные данные.

  • Пакеты Go с именем «github[.]com/bpoorman/uuid» и «github[.]com/bpoorman/uid», доступные с 2021 года, и доверенные библиотеки UUID typosquat («github[.]com/google/uuid» и «github[.]com/pborman/uuid”), чтобы извлечь данные на сайт вставки под названием dpaste, когда приложение явно вызывает предполагаемую вспомогательную функцию с именем «valid» вместе с информацией, подлежащей проверке.
  • Набор 420 уникальных пакетов npm опубликован вероятным франкоязычным злоумышленником, который следует единообразному шаблону именования, включая «elf-stats-*», некоторые из которых содержат код для выполнения обратной оболочки и передачи файлов на конечную точку Pipedream.
  • Ржавый ящик под названием Finch-Rust, опубликованный безликим, который олицетворяет законный инструмент биоинформатики «finch» и служит загрузчиком вредоносной полезной нагрузки через пакет кражи учетных данных, известный как «sha-rust», когда разработчик использует функцию сериализации эскизов библиотеки.

«Finch-rust действует как загрузчик вредоносного ПО; он содержит в основном легальный код, скопированный из легального пакета finch, но включает в себя одну вредоносную строку, которая загружает и выполняет полезную нагрузку sha-rust», — сказал исследователь Socket Куш Пандья. «Такое разделение задач усложняет обнаружение: finch-rust изолированно выглядит безобидным, тогда как sha-rust содержит настоящую вредоносную программу».

#Исследователи #обнаружили #вредоносные #пакеты #Code #npm #Rust #ворующие #данные #разработчиков

По теме

Read more:  Эротические разговоры в ChatGPT отложены до дальнейшего уведомления.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.