77 falske Open VSX-utvidelser sendte utviklermiljøet ditt videre
Sjekk hvem som har publisert utvidelsene dine: 77 falske Open VSX-pakker sendte beskrivelser av utviklermaskinen videre til et ferskt domene.
Mellom 26. juli og 1. august ble 77 utvidelser lastet opp til Open VSX med navn, navnerom og beskrivelser lånt fra ekte utviklerverktøy. Ifølge Manifold Security kom de fra kontoer uten tilknytning til de opprinnelige prosjektene, og de fikk lave versjonsnumre som 0.0.1. Endringen besto i å bytte ut innholdet i den medfølgende extension.js. Open VSX fjernet pakkene 3. august.
Ingen av dem gjør det de reklamerer for. De viser et element i statuslinja og en melding om at utvidelsen er aktiv, og sender så data videre, pakket inn som «anonyme bruksmålinger». 58 av dem er lettvektsvarianter som stort sett henter vertsnavn, mens 19 går grundigere til verks.
«I de fleste pakkene sendes lite mer enn maskinens vertsnavn. I nitten av dem sendes en detaljert beskrivelse av maskinen, repoet som er åpent i editoren, og CI-systemet editoren kjører inne i.» — Ax Sharma og Cody Nash, Manifold Security
Recon-varianten leser .git-katalogen for remote-verter, organisasjon, domenet i den konfigurerte e-postadressen, gjeldende branch og HEAD-commitens SHA. Den teller opp inntil 60 installerte utvidelses-ID-er, henter proxy-vertsnavn fra miljøet, og plukker verdier som GITHUB_REPOSITORY, CI_PROJECT_PATH og kontekst-URL-en til et Gitpod-arbeidsområde. Den leser også editorens egen telemetri-innstilling og rapporterer om du har skrudd den av.
Alle 77 sender til samme domene, mangorbit, registrert 15. juli, altså 11 dager før den første pakken ble publisert. Blir domenet blokkert, slår koden opp en DNS TXT-post for å hente en reserve-URL. Recon-varianten prøver på nytt etter rundt 15 minutter, 50 minutter og tre og en halv time, deretter hver sjuende til åttende time, starter opp igjen hver gang editoren restartes, og gir seg først etter sju dager.
Hva bør du gjøre?
- Gå gjennom installerte utvidelser og se på utgiverkontoen, ikke navnet. Kampanjen kopierte navn og navnerom fra ekte prosjekter, så det som skilte dem ut var kontoen og et versjonsnummer som 0.0.1.
- Sjekk devcontainer.json og .vscode/extensions.json i repoene dine. Recon-varianten undersøkte nettopp om den var installert fordi repo-konfigurasjonen ba om det, noe som gjør delte utvikleroppsett til en spredningsvei.
- Regn maskinen som kartlagt, ikke bare renset, hvis du finner en av pakkene. Vertsnavn, brukernavn, full filsti til arbeidsområdet og CI-konteksten er da allerede ute.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.