15 вредоносных расширений для VS Code маскировались под инструменты управления проектами

information security

В июне-августе 2026 года в магазине расширений Visual Studio Code появились 15 вредоносных дополнений, замаскированных под популярные инструменты для организации работы. Среди них были SlixBoard, FocusDeck, LineDeck, Trello-Board, trello-deck и Brux-Board. Каждое расширение публиковалось под отдельным именем издателя, что затрудняло обнаружение и блокировку. Пользователи видели интерфейс с колонками и карточками, характерный для канбан-досок и панелей задач, однако внутри дополнений скрывался посторонний код.

Описание

При установке расширение ведёт себя как обычный плагин для управления задачами. Но вместе с графическим модулем в систему попадает скрытый скрипт, который не имеет отношения к отображению задач. По данным анализа, вредоносная логика запускается при каждом старте редактора и связывается с управляющим сервером злоумышленников. Эта цепочка действий происходит без какого-либо участия пользователя и не сопровождается видимыми признаками на экране.

Суть атаки сводится к тому, что расширение скачивает с удалённого сервера исполняемый файл и автоматически запускает его на компьютере. Затем следует загрузка произвольного кода, который может выполнять любые команды от имени текущего пользователя. Поскольку расширения для VS Code работают с правами обычной учетной записи, последствия ограничены уровнем доступа владельца системы, однако этого достаточно для кражи данных, установки другого вредоносного ПО или создания удалённого доступа.

Злоумышленники действовали по продуманной схеме. Они создавали новое имя издателя практически для каждого расширения - например, BLSoftworks для FocusDeck, TrelloWorks для trello-board или LineInnovation для LineDeck. Некоторые имена имитировали известные сервисы, такие как Trello, что повышало доверие пользователей. За период с июня по август 2026 года атакующие использовали одиннадцать различных учётных записей и сменили по меньшей мере три домена для доставки исполняемых файлов. Это делало бесполезными блокировки по конкретным аккаунтам или адресам.

Несмотря на смену доменов и имён, все пятнадцать расширений созданы на одной кодовой базе. Скрытые скрипты, встроенные в дополнения, почти идентичны между собой и отличаются лишь незначительными деталями, такими как адрес сервера или способ маскировки строк. Экспертам удалось сопоставить структуру вредоносных модулей и подтвердить, что кампанию организовал один автор. Даже расширение, использующее нестандартный формат файла (вместо обычного пакетного документа применялся специальный HTML-файл для запуска через системные компоненты), подчинялось той же схеме скрытого скачивания и выполнения кода.

На момент проведения анализа серверы злоумышленников оказались недоступны, а файлы на некоторых из них заменены пустыми заготовками. Это указывает на то, что атакующие попытались скрыть следы после разоблачения. Однако опасность остаётся: расширения продолжают пытаться соединиться с удалённым сервером при каждом запуске VS Code. Если владелец домена вернёт активное содержимое, все компьютеры с установленными дополнениями будут заражены при следующем открытии редактора без каких-либо действий со стороны пользователя.

Пользователям, которые устанавливали расширения для организации работы в период с июня по август 2026 года, стоит проверить список установленных дополнений. Любые подозрительные позиции, особенно с указанными выше названиями, необходимо немедленно удалить. Дополнительно рекомендуется очистить временную папку системы от файлов, которые пользователь не создавал, и провести полное сканирование антивирусом. Такие меры помогут выявить уже запущенный вредоносный код и предотвратить дальнейшее заражение.

Разработчикам, публикующим свои расширения в VS Code Marketplace, следует извлечь из этого инцидента серьёзный урок. Недопустимо включать в дополнения скрытые скрипты, которые выполняются при активации и загружают удалённые файлы. Подобная практика противоречит правилам магазина и создаёт прямую угрозу для пользователей. Весь код расширений должен быть открытым, а любые сетевые запросы - явными и заявленными в описании.

Вредоносная кампания в VS Code Marketplace показывает, что злоумышленники продолжают искать новые каналы доставки вредоносного ПО. Расширения для популярных редакторов кода становятся удобной мишенью, поскольку разработчики часто устанавливают их без дополнительной проверки. Обнаружение именно пятнадцати дополнений за десять недель свидетельствует о системном подходе атакующих. Регулярная проверка установленного программного обеспечения и внимание к тому, кто издаёт расширение, и к запрашиваемым разрешениям остаются необходимыми мерами предосторожности.

Индикаторы компрометации

Domain

  • elrbx.com
  • giantapplebees.shop
  • pixelrbx.com

URL

  • https://giantapplebees.shop/newly.js
  • https://www.pixelrbx.com/846385443

Extension

  • StudioBoard.studioboard-4.7.0
  • AppCreationPLC.boardwalk-1.7.0
  • ByteLabs.boardstepapp-1.6.7
  • AppReleasePLC.boardlinkapplication-1.5.5
  • GMSoftwares.trello-workspace-1.0.1
  • RealismHub.trello-management-1.0.1
  • GFSoftworks.trello-manager-1.0.3
  • MatthewEvans.click-board-1.0.3
  • BLSoftworks.FocusDeck-1.0.0
  • testpublisher610.managerblx123-5.0.5
  • LineInnovation.LineDeck-1.0.0
  • TrelloWorks.trello-board-1.0.0
  • TrelloSoftWorks.trello-deck-1.0.0
  • GRSoftworks.SlixBoard-1.0.0
  • GRSoftworks.Brux-Board-1.0.0

Комментарии: 0