Исследователи обнаружили два вредоносных расширения Solidity Pro для VS Code, похищавших криптокошельки, SSH-ключи, токены GitHub и GitLab, а также ключи облачных и ИИ-сервисов.
Расширения распространялись под именами helper-beeps.solidity-pro и web3devtoolsx.solidity-pro. Ранние версии загружали зашифрованный Python-код через Cloudflare Workers, а начиная с версии 3.0.0 превратились в полноценные похитители данных.
В список целей входили seed-фразы и хранилища MetaMask, Phantom, Rabby, Coinbase, Trust и Keplr, приватные Bitcoin-ключи, SSH-ключи, токены AWS, Cloudflare, GitHub, GitLab, Telegram и ключи OpenAI. Данные отправлялись через Telegram-бота.
Для обхода проверки вредоносный код активировался через часы или дни после установки. Расширения удалены из Open VSX. Пользователям рекомендуется удалить их и сменить все секреты, к которым они могли получить доступ.
Поддельные расширения Solidity Pro для VS Code крали криптокошельки и ключи API
Источник: The Hacker News