Из каталога Open VSX удалили 77 вредоносных расширений, которые копировали названия и описания известных инструментов разработчиков. Пакеты собирали сведения о компьютерах, редакторах, репозиториях и средах CI и отправляли их на внешний сервер.
Исследователи Manifold Security обнаружили, что расширения публиковались с 26 июля по 1 августа 2026 года, а 3 августа были удалены из Open VSX. Злоумышленники использовали названия, пространства имён и описания реальных проектов, но загружали пакеты через посторонние аккаунты и обычно присваивали им раннюю версию 0.0.1.
Из 77 расширений 58 передавали главным образом имя компьютера, а иногда также название рабочей папки и версию редактора. Ещё 19 выполняли расширенную разведку: собирали имя пользователя ОС, платформу и архитектуру, язык и часовой пояс, идентификатор машины, полный путь открытого проекта и сведения о редакторе.
Расширенная версия анализировала каталог .git, извлекала адрес удалённого репозитория, организацию, домен электронной почты разработчика, текущую ветку и хеш HEAD. Она также перечисляла до 60 установленных расширений, искала параметры прокси и переменные GitHub Actions, GitLab CI, Azure DevOps, Buildkite, CircleCI, Codespaces и Gitpod.
Все образцы отправляли данные на один домен, зарегистрированный за 11 дней до появления первых пакетов. Если основной адрес блокировался, код мог запросить резервный сервер из DNS TXT-записи. Повторные попытки выполнялись примерно через 15 и 50 минут, через три с половиной часа, а затем каждые семь-восемь часов до семи дней.
Разработчикам следует проверить историю установленных расширений, удалить неизвестные пакеты и внимательно сравнить имя издателя с официальным проектом. Если подозрительное расширение работало в среде с доступом к исходному коду или CI, необходимо сменить токены и ключи, проверить журналы репозиториев и сборочных систем и просканировать рабочую станцию.
Технический отчёт Manifold Security.
Open VSX удалил 77 вредоносных расширений-двойников для редакторов кода
Источник: Manifold Security