Вредоносное расширение Solidity Pro в VS Code и Open VSX похищает криптокошельки и ключи разработчиков

information security

В каталогах расширений для редактора кода VS Code и платформы Open VSX распространяется серия вредоносных пакетов под названием Solidity Pro. Расширение маскируется под полезный инструмент для разработчиков смарт-контрактов, но при установке похищает данные криптокошельков, сохраненные пароли и ключи доступа. Кампания охватывает более двадцати версий, выпущенных под разными именами издателей, и продолжает развиваться.

Описание

Как установили аналитики Yeeth Security, за распространением вредоносного расширения стоят как минимум два аккаунта - helper-beeps и web3devtoolsx. В ранних версиях, выпущенных с номера 1.0.0 по 2.4.x, расширение после установки выжидало от нескольких часов до трех суток, после чего связывалось с облачной инфраструктурой и загружало дополнительный вредоносный код, написанный на Python. Начиная с версии 3.0.0 функциональность кардинально изменилась: вместо загрузки внешнего кода расширение начало самостоятельно собирать данные с зараженного устройства и отправлять их операторам через Telegram-ботов.

Механизм атаки построен так, чтобы обойти проверки маркетплейсов и антивирусных программ. Расширение выглядит как обычный инструмент для работы с языком Solidity: у него подробное описание, заявлены функции искусственного интеллекта для проверки кода и отслеживание расхода газа. Пользователь, ищущий подобное ПО, часто не обращает внимания на имя издателя - helper-beeps или web3devtoolsx звучат не менее правдоподобно, чем названия известных разработчиков. Между тем именно такие безликие аккаунты стали основным каналом распространения вредоносных расширений в экосистеме разработки.

Помимо криптокошельков, расширение интересуется учетными записями GitHub и GitLab, ключами AWS и OpenAI, токенами Cloudflare, а также содержимым браузерных профилей. Особое внимание уделяется мнемоническим фразам - комбинациям слов, которые используются для восстановления доступа к криптокошелькам. Собранные данные позволяют злоумышленникам получить полный контроль над активами жертвы, а также доступ к корпоративным репозиториям и системам непрерывной разработки. Кроме того, расширение ищет закрытые ключи SSH и токены Telegram, которые обычно хранятся в файлах разработчика без какой-либо защиты.

Аналитики связывают эту активность с группировкой WhiteCobra. Yeeth Security ранее уже публиковала отчет о похожем расширении, маскировавшемся под библиотеку hardhat-solidity, которое украло около 500 000 долларов у одного разработчика. Позднее в открытом доступе появился документ под названием Operation Solidity Pro, описывающий пятиэтапную стратегию таких атак: создание убедительной страницы расширения, искусственное накручивание счетчика загрузок до 50 000 и более, продвижение в социальных сетях по заранее заготовленным шаблонам и быстрая смена издателей после блокировки. Текущие образцы не являются точными копиями описанных в том документе, но полностью повторяют тактику, включая использование похожих названий и постоянное обновление версий.

Особенность кампании - использование "чистых" версий расширения. Некоторые пакеты, например версии 1.0.0 и 4.0.0, не содержат вредоносного кода и предназначены для создания видимости легитимности. Это позволяет издателю наращивать репутацию и быстрее проходить модерацию после удаления очередной вредоносной версии. Между вредоносными обновлениями также встречаются безобидные, что усложняет выявление закономерности автоматическими средствами. Вредоносные версии используют задержку срабатывания: код активируется через случайный промежуток времени от 12 до 72 часов, поэтому песочницы, которые анализируют поведение программы несколько минут, не успевают зафиксировать угрозу.

Для разработчиков основная рекомендация - устанавливать только расширения от проверенных издателей и не полагаться на количество загрузок. Секретные фразы кошельков и закрытые ключи не следует вводить или хранить в редакторе кода; для работы с криптоактивами лучше использовать аппаратные кошельки. Периодическая ревизия установленных расширений и удаление неиспользуемых также снижают риск заражения. Для администраторов маркетплейсов важно обращать внимание на повторную регистрацию одного и того же названия разными аккаунтами, аномальный рост счетчика загрузок у свежих публикаций и совпадение оформления страниц с ранее заблокированными вредоносными пакетами.

Кампания Solidity Pro наглядно демонстрирует, что злоумышленники продолжают эксплуатировать доверие разработчиков к инструментам с официально звучащими названиями. Расширение меняет поведение от версии к версии, переключаясь между загрузкой внешнего кода и самостоятельным хищением данных, но конечный результат один - потеря контроля над криптоактивами и утечка конфиденциальной информации. Маркетплейсы пока не способны надежно отличать поддельные расширения от настоящих по внешним признакам, поэтому обнаружение угроз должно опираться на анализ поведения, а не на репутацию издателя.

Индикаторы компрометации

Domain

  • soft-feather-7807.0x.cloudflare-workers.workers.dev
  • violet-87cardo.workers.dev

SHA256

  • 0a9da2b33c94da3f1fc02502ab3caed6e1fbe40f9115422c09103c42a9f8b3d1
  • 20c2a806619e1f32b3adc78689366959089d1a5de17a59a924bf477284785b5f
  • 740b461724784e04d6872824904c244016408b30cbbf6c89c069048df9321178
  • b721113f3e747c38cda0e5a6a1de9b28bf64bd8391d291177a4d3eae5bf0bbc3
  • da38bd92ead5c3993cce5a940066dd226cbe4c1f3bbfafbeb91e093813479a89

Комментарии: 0