Вредоносные расширения Solidity Pro для VS Code крадут кошельки и ключи разработчиков

· Безопасность
Исследователи Yeeth Security обнаружили расширения Solidity Pro, которые под видом инструментов для Ethereum-разработчиков воруют криптокошельки, токены и ключи API. Вредонос активируется с задержкой, чтобы обойти проверку магазина и антивирусы.

cover.svg

Специалисты по кибербезопасности из Yeeth Security сообщили о вредоносных расширениях для Visual Studio Code, распространявшихся под именем Solidity Pro. Речь идёт о пакетах helper-beeps.solidity-pro и web3devtoolsx.solidity-pro. На момент публикации оба удалены из каталога Open VSX, однако GitHub-репозиторий web3devtoolsx/solidity-pro всё ещё доступен.

Эволюция угрозы

Ранние версии (с 1.0.0 по 2.4.x) обращались к эндпоинтам Cloudflare Workers, загружали зашифрованную полезную нагрузку на Python и выполняли её. Начиная с версии 3.0.0 расширение превратилось в полноценный инфостилер. Он собирает профили браузеров, криптокошельки, токены систем контроля версий, ключи API, SSH-ключи и токены Telegram-ботов, а похищенные данные выгружает через Telegram-бота.

Перечень интересующих злоумышленников данных внушителен: токены GitHub и GitLab, ключи и сессионные токены AWS, токены Cloudflare, ключи OpenAI (включая sk-ant-), мнемонические и seed-фразы, хранилища кошельков MetaMask, Phantom, Rabby, Coinbase, Trust и Keplr, приватные ключи Bitcoin, SSH-ключи и учётные данные из URL.

Ставка на терпение

Главная особенность вредоноса — умение усыплять бдительность. Он использует тяжёлую обфускацию, выпускает промежуточные «чистые» версии для завоевания доверия и активирует вредоносный код лишь спустя несколько часов или дней после установки. К этому моменту пользователь уже считает расширение полезным, а автоматические сканеры, наблюдающие за пакетом лишь пару минут, теряют к нему интерес. Обфускация не декоративна: строки разбиваются на части, собираются во время выполнения, а имена методов меняются между релизами, чтобы сигнатурное обнаружение гонялось за ускользающей целью.

По оценке исследователей, схема повторяет приёмы кластера WhiteCobra, замеченного в сентябре 2025 года за распространением Lumma Stealer через расширения VS Code. Это не первый подобный случай: в июне 2026 года та же компания выявила расширение ethdevtools.solidity-language-support, которое подменяло скопированные в буфер обмена криптоадреса на адрес злоумышленника через штатный вызов vscode.env.clipboard.writeText — без обращений к сети и записи файлов.

Не единичный эпизод

Параллельно обнаружены и другие вредоносные пакеты: npm-модуль ascii-fetcher, прятавший вредоносный код в зависимости; десять расширений VS Code с дропперами под Windows; а также расширение DigitalBarberTrim.html-entity-codec, которое перед установкой полезной нагрузки проверяло наличие форков VS Code вроде Cursor, Windsurf, Codium и Positron, подсовывая остальным «почти пустую заглушку».

Пользователям, установившим эти расширения, рекомендуют удалить их, проверить графы зависимостей, заблокировать известные C2-домены и отслеживать запуск команд cscript, mshta, cmd, curl и powershell.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.