В каталоге расширений для редактора Visual Studio Code обнаружены два дополнения, которые выдают себя за инструменты управления проектами, но на самом деле содержат скрытый код для связи с внешним сервером. Оба расширения были опубликованы в официальном маркетплейсе Microsoft в первые дни июля 2026 года - 2 и 4 числа. Они имитируют названия популярных утилит для работы с досками Канбан, а их издатели зарегистрированы под именами devflowtools и DevFlowHub с интервалом в два дня.
Описание
Разработчики часто доверяют расширениям из официального каталога, не проверяя их исходный код. Этим пользуются злоумышленники: под видом полезных инструментов они распространяют программы, которые получают доступ к рабочей машине жертвы. Такая тактика давно применяется в атаках на мобильные приложения и веб-браузеры, теперь она добралась до экосистемы разработки.
Установленное расширение внешне ничем не примечательно. Оно открывает в редакторе окно с доской Канбан, на которой можно создавать задачи и следить за их выполнением. Встроенный интерфейс работает корректно, поэтому пользователь не замечает ничего подозрительного. Однако через пять минут после запуска среды разработки активируется скрытый механизм. Расширение обращается к адресу, зарегистрированному на бесплатном сервисе динамических DNS, загружает с него исполняемый код и запускает его.
Задержка в пять минут выбрана не случайно. Сетевая активность сразу после запуска редактора бросается в глаза и легче фиксируется защитными системами. Когда разработчик уже переключился на работу с кодом или документацией, фоновые запросы остаются незамеченными. При этом вредоносный код выполняется с теми же правами, что и само расширение, то есть способен читать файлы, запускать системные команды и передавать данные по сети.
В момент анализа сервер, указанный в расширениях, не отвечал, поэтому точное содержимое полезной нагрузки осталось неизвестным. Тем не менее, как показал анализ этих расширений, оба дополнения используют один и тот же адрес для связи, что указывает на единого злоумышленника. Использование бесплатного динамического DNS позволяет атакующему в любой момент перенаправить расширения на другой сервер. Отсутствие ответа сейчас не означает, что кампания завершена - достаточно, чтобы злоумышленник снова привязал адрес к работающему серверу, и все установленные расширения получат новую версию кода при следующем запуске.
Особую опасность представляет то, что соединение устанавливается по незащищённому протоколу. Передаваемый код видят все узлы сети между компьютером разработчика и сервером. В корпоративной среде перехват или подмена такого трафика возможны даже без непосредственного доступа к серверу злоумышленника - например, при контроле над маршрутизатором или точкой доступа. Это превращает обычное использование расширения в риск для всей инфраструктуры компании, поскольку вредоносный код может попасть в репозитории и внутренние системы.
Для разработчиков, которые установили одно из этих дополнений, главная рекомендация - немедленно удалить его и провести полное антивирусное сканирование системы. Важно также проверить, не создавало ли расширение дополнительные файлы, не изменяло ли настройки редактора и не добавляло ли своих записей в автозагрузку. При подозрении на утечку данных стоит сменить пароли к репозиториям, облачным сервисам и другим системам, использовавшимся на рабочем компьютере.
Инцидент с этими расширениями показывает, насколько серьезную угрозу представляют вредоносные дополнения для сред разработки. Редактор VS Code занимает значительную долю рынка, поэтому такие атаки потенциально затрагивают огромное количество программистов по всему миру. Злоумышленники осознанно выбрали нишу инструментов для управления проектами, поскольку она популярна среди команд разработчиков, работающих с методологией Канбан.
Компаниям следует усилить контроль за расширениями, установленными в корпоративных средах разработки. Полезно вести реестр одобренных дополнений, следить за их обновлениями и проверять, какие права запрашивает каждое расширение. Внимательность к деталям - например, к подозрительной сетевой активности или неожиданным задержкам в работе инструментов - поможет выявить угрозу до того, как она приведет к серьезным последствиям. Сам факт появления вредоносных расширений в официальном каталоге говорит о том, что доверять публикации в маркетплейсе без дополнительной проверки нельзя.
Индикаторы компрометации
Extension
- devflowtools.projectflow-1.0.0
- DevFlowHub.devflowhub-1.1.4
Domain
- roqueue-tools.duckdns.org
URL
- http://roqueue-tools.duckdns.org:8080/init.js