VS Code 应用市场恶意扩展:伪藏身 PNG 文件植入木马程序
嗯,用户让我帮忙总结一下这篇文章的内容,控制在一百个字以内。首先,我需要仔细阅读文章,抓住关键点。 文章主要讲的是微软VS Code应用市场上的恶意扩展程序。攻击者在2月份开始活跃,上架了19款恶意扩展,通过依赖文件夹植入恶意软件。他们用了一个伪装成PNG图片的恶意文件,里面包含木马程序和滥用工具。 这些扩展预先打包了node_modules文件夹,避免从npm获取依赖,从而绕过安全检测。恶意代码在VS Code启动时执行,释放木马。这些扩展已经被下架,但之前安装的用户需要检查系统。 总结的时候要包括攻击者、恶意扩展的数量、植入方式、伪装成图片的文件、包含的恶意软件以及下架处理和用户建议。控制在100字以内,所以要简洁明了。 现在组织语言:微软VS Code应用市场发现19款恶意扩展程序,通过依赖文件夹植入木马程序和滥用工具,伪装成PNG图片文件。这些扩展已被下架,建议用户谨慎安装并检查系统。 </think> 微软VS Code应用市场发现19款恶意扩展程序,通过依赖文件夹植入木马程序和滥用工具,伪装成PNG图片文件。这些扩展已被下架,建议用户谨慎安装并检查系统。 2025-12-18 03:59:0 Author: www.4hou.com(查看原文) 阅读量:5 收藏

胡金鱼 新闻 刚刚发布

2020

收藏

导语:用户应仔细梳理软件包中包含的所有依赖组件,特别是像VS Code扩展程序这类将依赖组件内置打包、而非从npm等可信源获取的情况,更需提高警惕。

安全研究员最新发现,一款隐蔽的恶意攻击活动自2月起持续活跃,攻击者在微软VS Code应用市场上架19款恶意扩展程序,通过在依赖文件夹中植入恶意软件的方式,专门针对开发者发起攻击。调查显示攻击者使用了一个伪装成.PNG格式图片的恶意文件实施攻击。 

VS Code应用市场是微软为其广受欢迎的VS Code集成开发环境(IDE)打造的官方扩展门户,开发者可通过该平台下载扩展程序,实现功能拓展或界面个性化定制。

由于该平台用户基数庞大,且存在引发高危害性供应链攻击的潜在风险,一直以来都是威胁者的重点攻击目标,相关攻击手段也在不断迭代升级。

据观察,这些恶意扩展程序均预先打包了node_modules文件夹,以此规避VS Code在安装过程中从npm软件源获取依赖组件的流程。

攻击者在这个内置的依赖文件夹中植入了经过篡改的依赖包,涉及path-is-absolute与@actions/io两款组件,并在其index.js文件中添加了一个恶意类。该恶意类会在VS Code集成开发环境启动时自动执行。

图片7.png

恶意代码添加到index.js文件

需要特别指出的是,path-is-absolute是一款在npm平台上极为热门的软件包,自2021年以来累计下载量已达数十亿次,而此次被植入恶意代码的版本仅存在于该攻击活动涉及的19款扩展程序中。

index.js文件中新增的恶意类,会对一个名为lock的文件内的混淆型JavaScript投放程序进行解码。此外,依赖文件夹中还包含一个伪装成.PNG图片文件(文件名为banner.png)的压缩包,其中藏匿着两款恶意二进制文件:一款是名为cmstp.exe的合法系统工具滥用程序(LoLBin) ,另一款则是基于Rust语言开发的木马程序。

目前,安全研究员仍在对这款木马程序展开分析,以明确其全部功能。

研究人员表示,该攻击活动涉及的19款VS Code恶意扩展程序,名称均基于以下名称变体衍生而来,且发布版本号均为1.0.0:

·Malkolm Theme

·PandaExpress Theme

·Prada 555 Theme

·Priskinski Theme 

目前,涉事的19款恶意扩展程序现已全部被下架处理。但对于此前已安装这些扩展程序的用户而言,需立即对自身系统进行扫描,排查是否存在被入侵的痕迹。

鉴于威胁者持续开发新手段,规避软件开发常用公共代码仓库的安全检测,安全人员建议用户在安装各类扩展程序前务必对软件包进行全面检查,尤其是当发布方并非信誉良好的正规厂商时。

用户应仔细梳理软件包中包含的所有依赖组件,特别是像VS Code扩展程序这类将依赖组件内置打包、而非从npm等可信源获取的情况,更需提高警惕。

文章来源自:https://www.bleepingcomputer.com/news/security/malicious-vscode-marketplace-extensions-hid-trojan-in-fake-png-file/如若转载,请注明原文地址

  • 分享至

取消 嘶吼

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟


文章来源: https://www.4hou.com/posts/YZOO
如有侵权请联系:admin#unsafe.sh