Microsoft'un Visual Studio Code Marketplace'indeki iki kötü amaçlı uzantı, geliştiricilerin makinelerine, ekran görüntüleri alabilen, kimlik bilgilerini, kripto cüzdanlarını çalabilen ve tarayıcı oturumlarını ele geçirebilen, bilgi çalan kötü amaçlı yazılımlar bulaştırıyor.
Pazar, işlevselliği genişletmek veya özelleştirme seçenekleri eklemek için popüler VSCode entegre geliştirme ortamına (IDE) yönelik uzantılara ev sahipliği yapıyor.
Bitcoin Black ve Codo AI adı verilen iki kötü amaçlı uzantı, sırasıyla bir renk teması ve bir yapay zeka asistanı kılığına giriyor ve geliştirici adı 'BigBlack' altında yayınlanıyor.
Bu yazının yazıldığı sırada Codo AI, 30'dan az indirme sayısına sahip olmasına rağmen hala piyasada mevcuttu. Bitcoin Black'in sayacı yalnızca bir yükleme gösterdi.
Koi Security'ye göre Bitcoin Black kötü amaçlı uzantısı, her VSCode eyleminde yürütülen bir "*" etkinleştirme olayına sahiptir. Ayrıca bir temanın ihtiyaç duymadığı ve tehlike işareti olması gereken PowerShell kodunu da çalıştırabilir.
Eski sürümlerde, Bitcoin Black, görünür bir PowerShell penceresi oluşturan ve kullanıcıyı uyarabilen, parola korumalı arşivlenmiş bir veriyi indirmek için bir PowerShell betiği kullanıyordu.
Ancak daha yeni sürümlerde süreç, bir DLL dosyasını ve yürütülebilir dosyayı indirmek için 'curl'u çağıran bir toplu komut dosyasına (bat.sh) geçti ve etkinlik, pencere gizliyken gerçekleşiyor.
Koi Security'den Idan Dardikman, Codo AI'nin ChatGPT veya DeepSeek aracılığıyla kod yardımı işlevine sahip olduğunu ancak aynı zamanda kötü amaçlı bir bölüm de içerdiğini söylüyor.
Her iki uzantı da Lightshot ekran görüntüsü aracının meşru bir yürütülebilir dosyasını ve bilgi hırsızlığını runtime.exe adı altında dağıtmak için DLL ele geçirme tekniği aracılığıyla yüklenen kötü amaçlı bir DLL dosyasını sunar.
Araştırmacı bugün yayınladığı raporda kötü amaçlı DLL'nin Virus Total'deki 72 antivirüs motorundan 29'u tarafından tehdit olarak işaretlendiğini belirtti.
Kötü amaçlı yazılım, "%APPDATA%\Local\" konumunda bir dizin oluşturur ve çalınan verileri depolamak için Evelyn adında bir dizin oluşturur: çalışan işlemler, pano içeriği, WiFi kimlik bilgileri, sistem bilgileri, ekran görüntüleri, yüklü programların listesi ve çalışan işlemlerle ilgili ayrıntılar.
Kötü amaçlı yazılım, çerezleri çalmak ve kullanıcı oturumlarını ele geçirmek için Chrome ve Edge tarayıcılarını başsız modda başlatır, böylece depolanan çerezleri ele geçirebilir ve kullanıcı oturumlarını ele geçirebilir.
Kötü amaçlı yazılım ayrıca Phantom, Metamask, Exodus gibi kripto para cüzdanlarını da çalıyor. Şifreleri ve kimlik bilgilerini arar
BleepingComputer, pazardaki uzantıların varlığı konusunda Microsoft ile iletişime geçti ancak henüz bir yorum gelmedi.
Kötü amaçlı VS Code uzantıları, OpenVSX ve Visual Studio Code gibi VS Code IDE'leri ile uzantılar sağlayan platformlara aktarılmıştır; en dikkate değer kampanyalardan biri Glassworm'dur.
Geliştiriciler, yalnızca saygın yayıncıların projelerini yükleyerek kötü amaçlı VSCode uzantılarının risklerini en aza indirebilir.
Güncelleme 12/9 - Bir Microsoft sözcüsü, BleepingComputer'a her iki kötü amaçlı uzantının da VSCode Market'ten kaldırıldığını doğruladı.
Bozuk IAM yalnızca bir BT sorunu değildir; etkisi tüm işletmenize yayılır.
Bu pratik kılavuz, geleneksel IAM uygulamalarının neden modern taleplere ayak uydurmakta başarısız olduğunu, "iyi" IAM'nin neye benzediğine dair örnekleri ve ölçeklenebilir bir strateji oluşturmak için basit bir kontrol listesini kapsar.
Polis Rhadamanthys, VenomRAT ve Elysium kötü amaçlı yazılım operasyonlarını kesintiye uğratıyor
DanaBot kötü amaçlı yazılımı 6 aylık aradan sonra Windows'a geri döndü
Open VSX arka kapı geliştiricilerinde Sahte Solidity VSCode uzantısı
Vidar Stealer 2.0, çok iş parçacıklı veri hırsızlığı ve daha iyi veri kaçırma özelliği sunuyor
Kendi kendine yayılan GlassWorm kötü amaçlı yazılımı OpenVSX ve VS Code kayıt defterlerine saldırıyor
Kaynak: Bleeping Computer