Вредоносные расширения Solidity Pro для VS Code крадут кошельки и ключи разработчиков
Специалисты по кибербезопасности из Yeeth Security сообщили о вредоносных расширениях для Visual Studio Code, распространявшихся под именем Solidity Pro. Речь идёт о пакетах helper-beeps.solidity-pro и web3devtoolsx.solidity-pro. На момент публикации оба удалены из каталога Open VSX, однако GitHub-репозиторий web3devtoolsx/solidity-pro всё ещё доступен.
Эволюция угрозы
Ранние версии (с 1.0.0 по 2.4.x) обращались к эндпоинтам Cloudflare Workers, загружали зашифрованную полезную нагрузку на Python и выполняли её. Начиная с версии 3.0.0 расширение превратилось в полноценный инфостилер. Он собирает профили браузеров, криптокошельки, токены систем контроля версий, ключи API, SSH-ключи и токены Telegram-ботов, а похищенные данные выгружает через Telegram-бота.
Перечень интересующих злоумышленников данных внушителен: токены GitHub и GitLab, ключи и сессионные токены AWS, токены Cloudflare, ключи OpenAI (включая sk-ant-), мнемонические и seed-фразы, хранилища кошельков MetaMask, Phantom, Rabby, Coinbase, Trust и Keplr, приватные ключи Bitcoin, SSH-ключи и учётные данные из URL.
Ставка на терпение
Главная особенность вредоноса — умение усыплять бдительность. Он использует тяжёлую обфускацию, выпускает промежуточные «чистые» версии для завоевания доверия и активирует вредоносный код лишь спустя несколько часов или дней после установки. К этому моменту пользователь уже считает расширение полезным, а автоматические сканеры, наблюдающие за пакетом лишь пару минут, теряют к нему интерес. Обфускация не декоративна: строки разбиваются на части, собираются во время выполнения, а имена методов меняются между релизами, чтобы сигнатурное обнаружение гонялось за ускользающей целью.
По оценке исследователей, схема повторяет приёмы кластера WhiteCobra, замеченного в сентябре 2025 года за распространением Lumma Stealer через расширения VS Code. Это не первый подобный случай: в июне 2026 года та же компания выявила расширение ethdevtools.solidity-language-support, которое подменяло скопированные в буфер обмена криптоадреса на адрес злоумышленника через штатный вызов vscode.env.clipboard.writeText — без обращений к сети и записи файлов.
Не единичный эпизод
Параллельно обнаружены и другие вредоносные пакеты: npm-модуль ascii-fetcher, прятавший вредоносный код в зависимости; десять расширений VS Code с дропперами под Windows; а также расширение DigitalBarberTrim.html-entity-codec, которое перед установкой полезной нагрузки проверяло наличие форков VS Code вроде Cursor, Windsurf, Codium и Positron, подсовывая остальным «почти пустую заглушку».
Пользователям, установившим эти расширения, рекомендуют удалить их, проверить графы зависимостей, заблокировать известные C2-домены и отслеживать запуск команд cscript, mshta, cmd, curl и powershell.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.