Перейти к содержанию

Как вредоносные расширения из Open VSX воровали криптовалюту | Блог Касперского


Рекомендуемые сообщения

Опубликовано

Наши исследователи обнаружили в магазине Open VSX несколько поддельных расширений, адресованных разработчикам на Solidity, с вредоносной нагрузкой внутри. Как минимум одна компания стала жертвой злоумышленников, распространяющих эти расширения, и потеряла криптоактивы на сумму около $500 000.

Об угрозах, связанных с распространением зловредов в open-source-репозиториях, известно давно. Несмотря на это, пользователи редакторов кода с поддержкой искусственного интеллекта — таких как Cursor и Windsurf — вынуждены использовать магазин open-source-решений Open VSX, поскольку другого источника необходимых расширений для этих платформ у них нет.

Однако в Open VSX расширения не проходят такие же тщательные проверки, как в Visual Studio Code Marketplace, и это дает злоумышленникам возможность распространять под видом легитимных решений зловредное ПО. В этом посте мы расскажем подробности об исследованных экспертами «Лаборатории Касперского» вредоносных расширениях из Open VSX и о том, как предотвратить подобные инциденты в вашей организации.

Чем рискуют пользователи расширений из Open VSX

В июне 2025 года блокчейн-разработчик, у которого злоумышленники похитили криптоактивы на сумму около $500 000, обратился к нашим экспертам с просьбой расследовать инцидент. В процессе изучения образа диска с зараженной системой исследователи обратили внимание на компонент расширения Solidity Language для среды разработки Cursor AI, который запускал PowerShell-скрипт — явный признак наличия вредоносной активности.

Описание расширения Solidity Language, опубликованного в магазине Open VSX

Это расширение было установлено из магазина Open VSX, где оно имело десятки тысяч загрузок (предположительно такое количество объясняется накруткой). Согласно описанию, оно якобы помогало оптимизировать работу с кодом на языке для смарт-контрактов Solidity. Однако анализ расширения показал, что никакой полезной функциональности у него не было вообще. Установившие его разработчики посчитали невыполнение заявленных функций багом, не стали разбираться с ним сразу и продолжили работать.

 

View the full article

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      В этом году мы наблюдаем настоящий расцвет атак с использованием техники ClickFix. Она стала настолько популярна среди преступников, что только мы успеваем опубликовать пост об очередной ее вариации, как уже пора писать следующий.
      В этот раз злоумышленники используют ClickFix для атак на геймеров: технологические журналисты обнаружили сообщения с вредоносными советами на форумах Steam. Рассказываем, как выглядят подобные сообщения, какое вредоносное ПО распространяют злоумышленники с их помощью и как защитить свое устройство.
      ClickFix добрался до форумов Steam
      Многие геймеры обращаются за помощью и советом к своим собратьям по игровой клавиатуре на форумах Steam. На них расскажут, как пройти сложный квест, правильно прокачать персонажа, получить наиболее привлекательный лут — или обойти баг. Доверием геймеров к советам с этих форумов и решили воспользоваться злоумышленники.
      Начинается атака с ответа преступников на вопрос пользователя, связанный с вылетами игры, пропавшими предметами в инвентаре или другими техническими проблемами. Под видом полезного совета злоумышленники рекомендуют открыть PowerShell от имени администратора и выполнить команду, которая якобы должна устранить проблему.
      Под видом совета по устранению проблемы злоумышленник предлагает запустить PowerShell от имени администратора и выполнить команду, которая якобы должна исправить ошибку. Источник
      Как легко догадаться, исполнение вредоносной команды приводит совсем не к желаемому результату — решению проблемы — а к букету иных неприятностей. В этом и заключается идея техники атаки ClickFix. С помощью методов социальной инженерии преступники убеждают жертву своими руками совершить небезопасные действия и помочь им скомпрометировать ее устройство. Ранее мы уже рассказывали о поддельных CAPTCHA, фальшивых ошибках браузера и других уловках ClickFix — во всех случаях преступники вынуждают жертву самостоятельно запустить вредоносную команду.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      По данным исследований, проведенных Национальным фондом искусств США (National Endowment for the Arts, или NEA), менее 50% взрослых американцев прочитали хотя бы одну книгу в 2022 году, и только 38% читали роман или рассказ.
      Одновременно американский книжный рынок из года в год ставит все новые рекорды по публикации новых книг: например, в 2025 году их количество перевалило за 4 миллиона, увеличившись на треть по сравнению с 2024 годом. За значительную часть из них — 3,5 миллиона произведений — отвечает самиздат, одним из самых мощных инструментов которого стал сервис Amazon Kindle Direct Publishing (KDP).
      Моя гипотеза по поводу этого несовпадения трендов проще всего формулируется фразой из всем известного советского анекдота: чукча не читатель, чукча — писатель. Иначе говоря, никто больше не читает книги, потому что теперь все увлеченно их пишут. Шутки шутками, но читатель, если таковой, конечно, еще существует, наверняка догадался, что дальше речь пойдет о всемогущем ИИ. Не так давно технологическая журналистка The New York Times с удивлением обнаружила на Amazon собственную биографию, беглое ознакомление с которой показало, что та была сгенерирована ИИ. Погрузившись в дебри ИИ-книгоиздательства, журналистка наткнулась на творчество крайне плодотворного консультанта по кибербезопасности на пенсии. Что было дальше и где искать надежную информацию в эпоху нейросетей, читайте в нашем посте.
      Предыстория: как журналистка погналась за Белым Кроликом и провалилась в кроличью нору
      Начнем с самого начала. Летом 2026 года технологическая журналистка «Нью-Йорк таймс» Кашмир Хилл узнала от своего знакомого о существовании собственной биографии, которая была опубликована на Amazon годом ранее. Она была озаглавлена «Биография Кашмир Хилл: журналистка The New York Times, разоблачившая Clearview AI, бросившая вызов Big Tech и переосмыслившая понятие приватности в цифровую эпоху». Главная героиня была очень удивлена, поскольку никто не связывался ни с ней самой, ни с ее знакомыми, чтобы собрать фактуру для книги.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      В течение примерно суток с конца 26 июля до вечера 27 июля крупная рекламная платформа Adform была взломана неизвестными злоумышленниками. И хотя немногие знают это название, но через Adform ежедневно демонстрируется около 1,5 млрд рекламных модулей на десятках тысяч сайтов. Любой посетитель любого сайта, на котором показывают рекламу через Adform, мог быть атакован.
      Атакующие не пытались устанавливать вредоносное ПО. Вместо этого они запускали в браузере скрипт, который каждые три секунды проверял буфер обмена и, если в буфер был скопирован адрес криптокошелька, подменял его на адрес кошелька злоумышленников. Если на одной вкладке браузера был открыт сайт с вредоносной рекламой, а на другой вкладке или в специальном приложении проводились операции с криптовалютой, перевод мог уйти злоумышленникам. Владельцы Adform обнаружили атаку и исправили ситуацию, но нет никакой гарантии, что подобный инцидент не повторится, поэтому каждый пользователь должен защищаться от вредоносной рекламы, пользуясь нашими советами в конце статьи.
      Известные подробности об атаке на Adform
      Информации не так много, поскольку официальное заявление компании описывает только что и когда случилось, но не раскрывает первопричин инцидента. Технические подробности атаки, которая велась на обычных пользователей, есть в независимых исследованиях, но как скомпрометировали саму Adform, из них понять нельзя.
      Понятно, что злоумышленники добавили свой фрагмент кода в сценарий JavaScript, который загружался на каждом сайте, отображающем рекламу с помощью Adform. В момент показа рекламы сценарий подгружался с сервера Adform, выбирал и отображал нужный рекламный модуль — но злоумышленники добавили в сценарий ряд вредоносных функций: мониторинг буфера обмена, отправку на свой сервер данных о сайте, где произошла «встреча», и об IP жертвы, а также подмену адресов блокчейнов Bitcoin, Ethereum и Tron.
      Чтобы это все работало, достаточно было, чтобы на одной из вкладок браузера оставался открытым любой сайт с рекламой, размещенной через Adform. При этом характер сайта, вид рекламы и конкретное название рекламодателя были не важны. Единственным существенным условием было то, работает ли сайт по HTTP или HTTPS. По заверениям Adform, атака не могла сработать, если сайт загружался по HTTPS, поскольку соединение с вредоносным сервером в этом режиме блокировалось.
      Никакой информации о том, скольких пользователей затронула атака и как много сайтов показывают свое содержимое и рекламу по HTTP, компания не предоставила.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Файлы, созданные по технике polyglot (далее — файлы-полиглоты), зачастили в кибератаках последних лет. Они позволяют атакующим обходить почтовые фильтры и файловые сканеры при доставке вредоносного ПО, обманывать жертву (если атака включает фишинг) и усложнять расследование инцидента. Чтобы добиться этого, злоумышленники искусственно конструируют файл, который система может воспринять как данные разных форматов, в зависимости от того, какое приложение открывает файл. Типичный пример: файл открывается как картинка PNG и как архив ZIP, достаточно сменить ему расширение или просто открыть в нужном приложении вручную.
      Давайте разберемся, почему вообще возможно создать такие файлы, какие комбинации форматов встречались в реальных атаках и как защитить организацию от этой угрозы.
      Почему возможно создать файлы polyglot
      Форматы данных в файлах-полиглотах обычно не экзотические. Все дело в удачной комбинации обычных форматов, совместимых по структуре. Полиглоты эксплуатируют хотя бы одну из особенностей некоторых форматов файлов.
      Большинство форматов файлов нужно декодировать, начиная с первых байтов, но некоторые требуется читать «с конца». Самый яркий пример — архивы ZIP, в которых поврежденный или отсутствующий заголовок совсем не мешает чтению файла, поскольку нужные заголовки находятся в конце. Это позволяет просто «склеить» два файла, в примере выше — PNG и ZIP. Начало читается как корректное изображение PNG, а конец — как корректный ZIP-архив. Многие форматы устроены как «матрешки»: несмотря на специфическое расширение и конкретное применение, сам файл по сути является ZIP-архивом с нужными данными. К этой группе относятся офисные документы последнего поколения (DOCX/XLSX/PPTX), установочные пакеты Android (APK), файлы библиотек Java (JAR) и многие другие. Некоторые форматы не имеют жестких требований к структуре файла, или требования таковы, что приложение, которое обрабатывает файл, может найти нужный фрагмент, даже если он расположен не в начале. Многочисленные примеры возможных комбинаций файлов, из которых можно собрать полиглота, описаны в GitHub-репозитории Polydet. По классификации MITRE эта техника относится к группе маскировки (T1036.008, Masquerade File Type).
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Вы когда-нибудь пытались открыть «зашифрованное» письмо или очень важный документ, но вместо привычного .docx во вложении с ужасом обнаруживали нечто с расширением .docx.exe? Или, может, получали письмо с якобы счетом, договором или служебной запиской, но файл по итогу оказывался совсем не тем, за который себя выдавал? С большой вероятностью это была попытка заразить ваше устройство вредоносом.
      Злоумышленники часто маскируют вредоносные файлы под безобидные на первый взгляд документы и архивы, рассчитывая на то, что получатель просто не обратит внимания на расширение файла. Эксперты «Лаборатории Касперского» выяснили, какие типы файлов чаще всего используются во вредоносных e-mail-рассылках. Рассказываем, что же скрывается за этими расширениями на самом деле и как злоумышленники применяют их в своих кампаниях.
      Важно: сами по себе расширения, о которых пойдет речь, постоянно используются для легитимных файлов — так, исполняемые файлы под Windows обычно имеют расширение .exe. Но сегодня мы рассматриваем случаи, когда злоумышленник подменяет расширение файла и выдает его за другой тип.
      Какие расширения чаще всего встречаются во вредоносах
      Наши эксперты проанализировали вредоносные почтовые рассылки с начала 2026 года и выявили 15 самых распространенных расширений опасных файлов.
      View the full article
×
×
  • Создать...