Bir grup İsrail araştırmacısı, Visual Studio Code Marketplace'in güvenliğini araştırdı ve popüler 'Dracula resmi temasının bir kopyasını riskli kodları içerecek şekilde trojanize ederek 100'den fazla organizasyonu "enfekte etmeyi" başardı. VSCODE Pazarı hakkında daha fazla araştırma, milyonlarca kurulumla binlerce uzantıyı buldu.
Visual Studio Code (VSCODE), Microsoft tarafından yayınlanan ve dünya çapında birçok profesyonel yazılım geliştiricisi tarafından kullanılan bir kaynak kodu düzenleyicisidir.
Microsoft ayrıca, uygulamanın işlevselliğini genişleten ve daha fazla özelleştirme seçenekleri sunan eklentiler sunan Visual Studio Code Marketplace adlı IDE için bir uzantılar pazarı işletiyor.
Önceki raporlar, VSCODE'nin güvenliğindeki boşlukları vurgulayarak, geliştirici kimlik doğrulama jetonlarını çalan genişleme ve yayıncının taklit edilmesine ve uzantılara izin verdi. Ayrıca kötü niyetli olduğu doğrulanan vahşi bulgular da olmuştur.
Son deneyleri için araştırmacılar Amit Assaraf, Itay Kruk ve Idan Dardikman, VSCode pazarında 7 milyondan fazla yükleme olan çeşitli uygulamalar için popüler bir renk şeması olan 'Dracula Resmi' temasını yazan bir uzantı yarattı.
Dracula, yüksek kontrastlı bir renk paleti ile görsel olarak çekici karanlık modu nedeniyle çok sayıda geliştirici tarafından kullanılır, bu da gözlerde kolaydır ve uzun kodlama seansları sırasında göz zorluğunu azaltmaya yardımcı olur.
Araştırmada kullanılan sahte uzatma 'Darcula' olarak adlandırıldı ve araştırmacılar 'darculatheme.com' adresinden eşleşen bir alan bile kaydetti. Bu alan, VSCODE pazarında doğrulanmış bir yayıncı olmak için kullanıldı ve sahte uzantıya güvenilirlik kattı.
Uzantıları, meşru Darcula temasından gerçek kodu kullanır, ancak ana bilgisayar adı, yüklü uzantılar sayısı, cihazın alan adı ve işletim sistemi platformu dahil olmak üzere sistem bilgilerini toplayan ek bir komut dosyası içerir ve bir uzak sunucuya bir uzak sunucuya gönderir. HTTPS sonrası isteği.
Araştırmacılar, kötü amaçlı kodun, bir geliştirme ve test sistemi olarak doğası nedeniyle hoşgörü ile muamele edildiğinden, uç nokta algılama ve yanıt (EDR) araçları ile işaretlenmediğini belirtiyorlar.
Uzatma hızla çekiş kazandı ve 483 milyar dolarlık piyasa değeri olan halka açık bir şirket, büyük güvenlik şirketleri ve ulusal adalet mahkemesi ağı da dahil olmak üzere birçok yüksek değerli hedef tarafından yanlışlıkla kuruldu.
Araştırmacılar, etkilenen şirketlerin isimlerini açıklamamayı seçtiler.
Deneyin kötü niyetli niyeti olmadığından, analistler sadece tanımlayıcı bilgileri topladılar ve uzantının okuma beni, lisansına ve koduna bir açıklama eklediler.
Başarılı deneyden sonra, araştırmacılar, yüksek riskli uzantıları bulmak, bunları açmak ve şüpheli kod snippet'lerini incelemek için 'ExtensionTotal' adlı özel bir araç kullanarak VSCode pazarının tehdit manzarasına dalmaya karar verdiler.
Bu süreç boyunca aşağıdakileri buldular:
Aşağıda, siber suçlu sunucusuna ters bir kabuk açan kötü niyetli bir görsel stüdyo kodu pazar uzantısında bulunan bir kod örneği verilmiştir.
Microsoft'un VSCODE pazarındaki sıkı kontrol ve kod inceleme mekanizmalarının eksikliği, tehdit aktörlerinin platformun yaygın bir şekilde kötüye kullanılmasını sağlamasını sağlar ve platform giderek daha fazla kullanıldıkça daha da kötüleşir.
Araştırmacılar, "Rakamlarla söyleyebileceğiniz gibi, Visual Studio Kodu pazarındaki kuruluşlar için risk oluşturan çok sayıda uzantı var."
"VSCODE uzantıları, sıfır görünürlük, yüksek etki ve yüksek riskli istismar edilmiş ve maruz kalan bir saldırı dikey. Bu sorun kuruluşlar için doğrudan bir tehdit oluşturuyor ve güvenlik topluluğunun dikkatini hak ediyor."
Araştırmacılar tarafından tespit edilen tüm kötü niyetli uzantılar, kaldırılması için Microsoft'a sorumlu bir şekilde rapor edilmiştir. Ancak, bunu yazarken, büyük çoğunluk VSCode Marketplace üzerinden indirilebilir.
Araştırmacılar, önümüzdeki hafta operasyonel yetenekleri hakkında ayrıntılarla birlikte 'ExtensionTotal' araçlarını yayınlamayı planlıyor ve geliştiricilerin ortamlarını potansiyel tehditler için taramalarına yardımcı olmak için ücretsiz bir araç olarak yayınlıyorlar.
BleepingComputer, Visual Studio Marketplace'in güvenliğini tekrar ziyaret etmeyi planlayıp planlamadıklarını ve yazım hatası ve taklit etmeyi zorlaştıracak ek önlemler sunmayı planlayıp sunmadıklarını sormak için Microsoft ile temasa geçti, ancak yayın süresine göre bir yanıt almadık.
Microsoft, Windows'u geri çağırır, verileri Windows Hello ile sabitler
Microsoft, Windows NTLM Kimlik Doğrulama Protokolü'nü engelledi
Kaspersky, bilinen tehditler için Linux'u tarayan ücretsiz aracı yayınladı
Windows 10 KB5037849 Güncellemesi 9 değişiklik veya düzeltme ile yayınlandı
Microsoft: Windows 24H2 Cortana ve Wordpad uygulamalarını kaldıracak
Kaynak: Bleeping Computer