Kötü amaçlı VSCode Marketplace uzantıları sahte PNG dosyasında truva atını sakladı

9 ay önce

VSCode Marketplace'te 19 uzantılı gizli bir kampanya Şubat ayından bu yana aktif durumda ve bağımlılık klasörlerinde kötü amaçlı yazılım gizlenmiş geliştiricileri hedef alıyor.

Kötü amaçlı etkinlik yakın zamanda ortaya çıkarıldı ve güvenlik araştırmacıları, operatörün .PNG görüntüsü gibi görünen kötü amaçlı bir dosya kullandığını buldu.

VSCode Market, Microsoft'un yaygın olarak kullanılan VSCode entegre geliştirme ortamına (IDE) yönelik resmi uzantı portalıdır ve geliştiricilerin işlevselliğini genişletmesine veya görsel özelleştirmeler eklemesine olanak tanır.

Popülerliği ve yüksek etkili tedarik zinciri saldırılarına yönelik potansiyeli nedeniyle platform, gelişen kampanyalarla sürekli olarak tehdit aktörleri tarafından hedef alınmaktadır.

Dosya ve yazılım tedarik zinciri güvenliği konusunda uzmanlaşmış bir şirket olan ReversingLabs, VSCode'un kurulum sırasında bağımlılıkları npm kayıt defterinden almasını önlemek için kötü amaçlı uzantıların bir "node_modules" klasörüyle önceden paketlenmiş olarak geldiğini tespit etti.

Saldırgan, paketlenmiş klasörün içine "path-is-absolute" veya "@actions/io" şeklinde değiştirilmiş bir bağımlılık ekledi ve "index.js" dosyasına, VSCode IDE başlatıldığında otomatik olarak yürütülen ek bir sınıf ekledi.

'Path-is-absolute'un 2021'den bu yana 9 milyar indirmeyle oldukça popüler bir npm paketi olduğunu ve silahlı versiyonun yalnızca kampanyada kullanılan 19 uzantıda mevcut olduğunu belirtmek gerekir.

Yeni sınıf tarafından 'index.js' dosyasına eklenen kod, 'lock' adlı bir dosyanın içindeki karmaşık bir JavaScript damlalığının kodunu çözer. Bağımlılıklar klasöründe bulunan başka bir dosya, iki kötü amaçlı ikili dosyayı barındıran .PNG (banner.png) dosyası gibi görünen bir arşivdir: 'cmstp.exe' adı verilen ve arazide yaşayan bir ikili dosya (LoLBin) ve Rust tabanlı bir truva atı.

ReversingLabs, tüm yeteneklerini belirlemek için hâlâ truva atını analiz ediyor.

Araştırmacılara göre kampanyadaki 19 VSCode uzantısı, tümü 1.0.0 sürüm numarasıyla yayınlanan aşağıdaki adların varyasyonlarını kullanıyor:

ReversingLabs bunları Microsoft'a bildirdi ve BleepingComputer bunların hepsinin kaldırıldığını doğruladı. Ancak uzantıları yükleyen kullanıcıların sistemlerini güvenlik ihlali belirtileri açısından taraması gerekir.

Tehdit aktörleri, yazılım geliştirme için kullanılan halka açık depolarda tespit edilmekten kaçınmanın yeni yollarını bulduklarından, özellikle kaynak saygın bir yayıncı olmadığında, kullanıcıların kurulumdan önce paketleri incelemesi önerilir.

Özellikle VS Code uzantılarında olduğu gibi paket içinde paketlendiklerinde ve npm'de olduğu gibi güvenilir bir kaynaktan alınmadıklarında bağımlılıkları dikkatli bir şekilde taramaları gerekir.

Bozuk IAM yalnızca bir BT sorunu değildir; etkisi tüm işletmenize yayılır.

Bu pratik kılavuz, geleneksel IAM uygulamalarının neden modern taleplere ayak uydurmakta başarısız olduğunu, "iyi" IAM'nin neye benzediğine dair örnekleri ve ölçeklenebilir bir strateji oluşturmak için basit bir kontrol listesini kapsar.

AI-Slop fidye yazılımı testi VS Code pazarına gizlice giriyor

Microsoft'un kayıt defterindeki kötü amaçlı VSCode uzantıları bilgi hırsızlarını düşürüyor

Open VSX arka kapı geliştiricilerinde Sahte Solidity VSCode uzantısı

PhantomRaven saldırısı npm'yi kimlik bilgileri çalan paketlerle dolduruyor

Kendi kendine yayılan GlassWorm kötü amaçlı yazılımı OpenVSX ve VS Code kayıt defterlerine saldırıyor

Kaynak: Bleeping Computer

More Posts