ΑρχικήSecurityOpen VSX: 77 κακόβουλες evil twin επεκτάσεις έκλεβαν δεδομένα

Open VSX: 77 κακόβουλες evil twin επεκτάσεις έκλεβαν δεδομένα

Εβδομήντα επτά κακόβουλες επεκτάσεις στο Open VSX marketplace εντοπίστηκαν να υποδύονται νόμιμα εργαλεία ανάπτυξης λογισμικού, ενώ παράλληλα εξέπεμπαν ευαίσθητα δεδομένα από τα συστήματα των προγραμματιστών που τις εγκατέστησαν. Οι evil twin επεκτάσεις — όπως τις αποκάλεσαν οι ερευνητές — ανέβηκαν στο αποθετήριο μεταξύ 26 Ιουλίου και 1 Αυγούστου 2026 και αφαιρέθηκαν στις 3 Αυγούστου 2026, σύμφωνα με την εταιρεία κυβερνοασφάλειας Manifold Security. Η υπόθεση αποτελεί ένα ακόμη χτύπημα στην αλυσίδα εφοδιασμού λογισμικού, με στόχο αυτή τη φορά τους ίδιους τους προγραμματιστές.

Δείτε επίσης: Καμπάνια GlassWorm: 73 νέες κακόβουλες επεκτάσεις Open VSX

Open VSX evil twin κακόβουλες επεκτάσεις εξαγωγή δεδομένων προγραμματιστών

Σύμφωνα με τους ερευνητές ασφαλείας Ax Sharma και Cody Nash, οι περισσότερες από τις κακόβουλες επεκτάσεις περιορίζονταν στην αποστολή του hostname του μηχανήματος, ενώ σε ορισμένες περιπτώσεις συμπεριλάμβαναν και το όνομα του φακέλου εργασίας ή την έκδοση του editor. Ωστόσο, 19 από τις 77 επεκτάσεις αποδείχθηκαν πολύ πιο επικίνδυνες: συνέλεγαν λεπτομερείς πληροφορίες για το μηχάνημα, το αποθετήριο που ήταν ανοιχτό στον editor και το CI σύστημα μέσα στο οποίο εκτελούνταν ο editor. Τα υπόλοιπα 58 χαρακτηρίστηκαν ως «ελαφριά» εργαλεία εξαγωγής δεδομένων.

Όλες οι επεκτάσεις μοιράζονταν τον ίδιο τομέα εξαγωγής δεδομένων, το mangorbit[.]com, το οποίο καταχωρήθηκε στις 15 Ιουλίου 2026 — δηλαδή 11 ημέρες πριν από τις πρώτες κακόβουλες αναρτήσεις. Αυτό αποδεικνύει ότι η επίθεση ήταν προσχεδιασμένη και συντονισμένη, και όχι τυχαία ή ευκαιριακή. Η ανακάλυψη έγινε μέσω συσχέτισης συμπεριφοράς: οι ερευνητές εντόπισαν τις επεκτάσεις επειδή όλες επικοινωνούσαν με τον ίδιο τομέα και παρουσίαζαν παρόμοιες ρουτίνες εξαγωγής δεδομένων.

Πώς λειτουργούσαν οι evil twin επεκτάσεις στο Open VSX

Η στρατηγική των επιτιθέμενων ήταν απλή αλλά αποτελεσματική: αντέγραψαν τα ονόματα, namespaces και περιγραφές πραγματικών επεκτάσεων του Open VSX, αλλά τις ανέβασαν μέσω διαφορετικών, άσχετων λογαριασμών. Οι περισσότερες φέρουν έκδοση 0.0.1, ενώ το κύριο κακόβουλο payload αντικατέστησε τη λογική του αρχείου extension.js με κώδικα συλλογής και μετάδοσης δεδομένων. Για να μην κινήσουν υποψίες, οι επεκτάσεις εμφάνιζαν ένα στοιχείο στη γραμμή κατάστασης με μήνυμα ότι είναι ενεργές, πριν εκτελέσουν το βήμα εξαγωγής δεδομένων — παρουσιάζοντας τη συλλογή ως «ανώνυμα μετρικά χρήσης».

Καμία από τις 77 επεκτάσεις δεν πρόσφερε τη λειτουργικότητα που διαφήμιζε. Αντίθετα, εκτελούσαν αθόρυβα τον κώδικα εξαγωγής δεδομένων αμέσως μετά την ενεργοποίησή τους. Τα δεδομένα που συλλέγονταν από τις πιο προηγμένες παραλλαγές περιελάμβαναν: τοπικό hostname και username λειτουργικού συστήματος, όνομα και έκδοση του editor, τύπο host και machine ID, πλατφόρμα και αρχιτεκτονική, locale και timezone, καθώς και το όνομα φακέλου και την πλήρη διαδρομή του συστήματος αρχείων του ανοιχτού workspace.

Ιδιαίτερα ανησυχητική είναι η επιθεώρηση του καταλόγου .git του workspace: οι πιο ικανές παραλλαγές εξήγαγαν πληροφορίες για τους Git remote hosts και τους οργανισμούς, τον τομέα του email του προγραμματιστή, τον τρέχοντα κλάδο (branch) και το HEAD commit SHA hash. Επίσης, απαριθμούσαν έως 60 εγκατεστημένα extension IDs και ανέγνωναν μεταβλητές περιβάλλοντος από συστήματα CI/CD όπως GitHub Actions, Azure DevOps, Buildkite, CircleCI και Gitpod.

Δείτε επίσης: GlassWorm: 72 κακόβουλες επεκτάσεις Open VSX στοχεύουν developers

Open VSX: 77 κακόβουλες evil twin επεκτάσεις έκλεβαν δεδομένα

Μηχανισμός επιμονής και fallback των evil twin επεκτάσεων

Ένα από τα πιο ανησυχητικά χαρακτηριστικά της εκστρατείας είναι ο εξελιγμένος μηχανισμός επιμονής. Ο κακόβουλος κώδικας διαθέτει εφεδρικό σχέδιο: σε περίπτωση που ο κύριος τομέας mangorbit[.]com αποκλειστεί ή κατεβεί, το malware εκτελεί ερώτημα σε DNS TXT record για να ανακτήσει εναλλακτικό URL εξαγωγής δεδομένων. Αυτό δείχνει ότι οι επιτιθέμενοι είχαν προβλέψει το ενδεχόμενο αποκλεισμού της υποδομής τους.

Η παραλλαγή recon διαθέτει επίσης μηχανισμό επανάληψης που ενεργοποιεί τη συλλογή δεδομένων σε τακτά χρονικά διαστήματα: περίπου 15 λεπτά, 50 λεπτά και 3,5 ώρες μετά την αρχική ενεργοποίηση, και στη συνέχεια κάθε 7-8 ώρες. Η διαδικασία επαναλαμβάνεται σε κάθε επανεκκίνηση του editor και σταματά μόνο μετά από 7 ημέρες. Αυτό σημαίνει ότι ακόμα και αν ένα μηχάνημα ήταν offline κατά την πρώτη προσπάθεια, τα δεδομένα θα εξάγονταν αργότερα. Σημαντικό είναι ότι οι ερευνητές επισήμαναν πως οι επεκτάσεις δεν προσπέλασαν πηγαίο κώδικα, credentials, authentication tokens, SSH υλικό ή δεδομένα browser — η εκστρατεία εστίαζε στη χαρτογράφηση του περιβάλλοντος για μελλοντικές στοχευμένες επιθέσεις.

Το πλαίσιο αυτής της επίθεσης δεν είναι απομονωμένο. Νωρίτερα το 2026, η εκστρατεία GlassWorm είχε παραβιάσει πολλαπλές επεκτάσεις και στόχευσε τόσο το Open VSX όσο και το Microsoft VS Code Marketplace. Επίσης, μια κακόβουλη επέκταση Solidity βρέθηκε να χρησιμοποιεί on-chain Ethereum command-and-control και αφαιρέθηκε την ίδια ημέρα που δημοσιεύτηκε. Ξεχωριστά, έχει αναφερθεί ευπάθεια στο Open VSX με αριθμό CVE-2026-13323, που αφορά την έκδοση 0.1.0 και σχετίζεται με μη ασφαλή εξυπηρέτηση HTML που ανεβάζουν χρήστες — αν και αυτή είναι διαφορετική από την εκστρατεία των 77 επεκτάσεων.

Πώς να προστατευτείτε από evil twin επεκτάσεις στο Open VSX

Οι ειδικοί ασφαλείας συνιστούν άμεση δράση σε όσους χρησιμοποιούν το Open VSX ή το VS Code σε επαγγελματικό περιβάλλον. Πρώτο βήμα είναι η καταγραφή όλων των εγκατεστημένων επεκτάσεων σε μηχανήματα προγραμματιστών, build agents και απομακρυσμένα περιβάλλοντα ανάπτυξης, με άμεση αφαίρεση οτιδήποτε δεν είναι αξιόπιστο. Είναι κρίσιμο να επαληθεύεται η ταυτότητα του εκδότη (publisher) και όχι μόνο το όνομα της επέκτασης που εμφανίζεται στο IDE, καθώς τα κακόβουλα πακέτα υποδύονταν νόμιμα εργαλεία μέσω ονομάτων και περιγραφών.

Επιπλέον, οι οργανισμοί θα πρέπει να επιθεωρούν την εξερχόμενη κίνηση δικτύου από σταθμούς εργασίας προγραμματιστών και συστήματα CI για ύποπτες κλήσεις σε άγνωστους τομείς, ιδιαίτερα σε νεοεγγεγραμμένη υποδομή όπως το mangorbit[.]com. Επεκτάσεις με έκδοση 0.0.1 που ισχυρίζονται ότι αντικατοπτρίζουν γνωστά εργαλεία ή εμφανίζονται από άσχετους λογαριασμούς πρέπει να αντιμετωπίζονται με αυξημένη καχυποψία. Τέλος, η αφαίρεση μιας επέκτασης από το marketplace δεν την αφαιρεί αυτόματα από ήδη μολυσμένα μηχανήματα — σε περίπτωση εγκατάστασης κακόβουλης επέκτασης, ενδέχεται να απαιτείται πλήρης επανεγκατάσταση του συστήματος.

Δείτε επίσης: Open VSX: Αντιμετωπίζει διαρροές Tokens και κακόβουλες επεκτάσεις

Open VSX: 77 κακόβουλες evil twin επεκτάσεις έκλεβαν δεδομένα

Η υπόθεση αυτή αναδεικνύει για μια ακόμη φορά τους κινδύνους που κρύβουν τα οικοσυστήματα επεκτάσεων για editors και IDEs. Όπως επισημαίνουν οι ερευνητές, το μοντέλο εμπιστοσύνης του Open VSX μπορεί να καταχραστεί επειδή οι χρήστες βλέπουν συνήθως το όνομα της επέκτασης στον editor τους, όχι την πραγματική ταυτότητα και προέλευση του εκδότη. Για περισσότερες λεπτομέρειες. Η κοινότητα των προγραμματιστών καλείται να παραμείνει σε εγρήγορση και να υιοθετήσει πρακτικές ασφαλείας που να περιλαμβάνουν τακτικό έλεγχο των εγκατεστημένων επεκτάσεων και παρακολούθηση της κίνησης δικτύου από τα περιβάλλοντα ανάπτυξής τους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS