Вредоносное расширение OmniRouter AI для VS Code скрыто загружает вредоносное ПО

information security

В каталоге расширений Open VSX (реестре дополнений для редактора кода VS Code) обнаружено вредоносное расширение OmniRouter AI. Оно предлагает разработчикам единый чат для работы с популярными ИИ‑моделями: Claude, GPT, Gemini и DeepSeek. Внешне дополнение выглядит работоспособным, однако при каждом запуске редактора оно незаметно скачивает и исполняет вредоносный файл.

Описание

Расширение активируется автоматически при старте VS Code, не дожидаясь какого‑либо действия пользователя. Внутри него замаскирована команда, которая подключается к удалённому серверу, загружает пакетный файл и запускает его. При этом интерфейс чата действительно работает: в нём есть история диалогов, выбор модели, оценка стоимости токенов и потоковая передача ответов. Именно эта функциональность помогает расширению пройти поверхностную проверку, которую обычно проводят разработчики перед установкой.

По данным анализа, вредоносная цепочка состоит из трёх этапов. На первом этапе пакетный файл исполняет команды предварительной подготовки. Затем в дело вступает скрипт на языке PowerShell, который отключает встроенные средства защиты Windows и журналирование событий. Наконец, загрузчик, написанный на C#, запускает финальную вредоносную программу прямо в памяти, не сохраняя её на диск. Такой подход серьёзно затрудняет детектирование традиционными антивирусными средствами.

Маскировка выбрана удачно. Многие разработчики платят за доступ сразу к нескольким ИИ‑сервисам и пользуются разными чатами для каждой модели. Идея объединить их в одном окне выглядит естественной и полезной. В описании расширения указано, что пользователь может подключать собственные ключи, сравнивать стоимость разных моделей и переносить беседу из одной системы в другую без потери контекста. Для занятого программиста такой сценарий не вызывает подозрений.

При этом доверие к расширению подрывают несколько факторов. Издатель, опубликовавший OmniRouter AI, ранее не выпускал других дополнений. Версия 0.1.0 - характерный признак первой, экспериментальной сборки. Ссылка на репозиторий в манифесте ведёт на аккаунт, который не подтверждён и не связан с публикацией. Кроме того, в настройках указан символ "*" в качестве события активации. Это значит, что код выполняется при каждом запуске VS Code, а не только при вызове функций расширения. Такое сочетание признаков должно насторожить вдумчивого пользователя.

Вредоносный код включает проверку окружения. Он изучает объём оперативной памяти, модель видеокарты, производителя компьютера и версию операционной системы. Если параметры указывают на виртуальную среду, распространённую в песочницах антивирусных лабораторий, или на тестовые учётные записи, выполнение немедленно прекращается. После успешного прохождения проверок отключаются механизмы антивирусной проверки и журналирования. Дополнительно очищаются журналы событий Windows и списки подписок WMI (инструментария управления системой).

Финальная вредоносная нагрузка не была получена аналитиками на момент исследования. Загрузчик умеет выполнять её только в оперативной памяти, что исключает появление файла на жёстком диске. Злоумышленники могут дистанционно заменять содержимое нагрузки, не обновляя само расширение. Это превращает OmniRouter AI в универсальный канал доставки: от кражи ключей API до установки программ‑вымогателей или скрытого доступа к исходному коду.

В коде расширения присутствует закомментированный фрагмент, предназначенный для закрепления в системе. Он содержит путь к автозагрузке в реестре Windows. Это означает, что в будущих версиях злоумышленники могут включить постоянное присутствие с перезапуском после каждой перезагрузки компьютера. Сейчас же вредоносное действие ограничивается текущей сессией, но возможность для развития атаки уже заложена.

Разработчикам стоит соблюдать несколько простых правил. Устанавливать расширения только от проверенных издателей и обращать внимание на дату создания аккаунта. Изучать события активации: если дополнение запускается при каждом старте редактора без явной необходимости, это повод насторожиться. Не вводить API‑ключи в сторонние инструменты, которые не выпущены официально самими поставщиками ИИ‑сервисов. На Windows полезно периодически проверять временную папку на наличие неожиданных файлов с расширением .bat, а также отслеживать запуск команды curl из процессов, связанных с редактором кода.

Расширения‑агрегаторы ИИ становятся удобной оболочкой для вредоносного ПО, поскольку они соответствуют привычному рабочему процессу. Обнаружение таких угроз требует поведенческого анализа, а не поиска по известным строкам. Ключевые признаки - широкая активация, скрытая сетевая команда и запуск постороннего исполняемого файла из временной папки. Эти сигналы позволяют выявить следующий вариант атаки, даже если злоумышленники сменят название расширения, домен и подпись издателя.

Индикаторы компрометации

Domain

  • fdgfdgfdgfdgfhtgftdr.store

URL

  • https://fdgfdgfdgfdgfhtgftdr.store/dab.bat

SHA256

  • 918adf0088e8785d825116cc8ff4247afc1f6a9463f5b6901680143d6e366f48
  • c7be9abbc07b679e59627a76db95d56e7b3208efb1b0cc3cce99ee7213948821

Комментарии: 0