ΑρχικήSecurityΕπεκτάσεις VSCode έκαναν λήψη ransomware σε πρώιμο στάδιο

Επεκτάσεις VSCode έκαναν λήψη ransomware σε πρώιμο στάδιο

Δύο κακόβουλες επεκτάσεις VSCode Marketplace εντοπίστηκαν να κάνουν λήψη ransomware σε πρώιμο στάδιο, αποκαλύπτοντας σοβαρές αδυναμίες στη διαδικασία ελέγχου της Microsoft.

Δείτε επίσης: Η Microsoft ζητά συγγνώμη για την κατάργηση των επεκτάσεων VSCode

VSCode ransomware

Οι επεκτάσεις, με τα ονόματα “ahban.shiba” και “ahban.cychelloworld,” έγιναν λήψη επτά και οκτώ φορές αντίστοιχα, πριν αφαιρεθούν τελικά από το κατάστημα.

Είναι αξιοσημείωτο ότι οι επεκτάσεις αναρτήθηκαν στο VSCode Marketplace στις 27 Οκτωβρίου 2024 (ahban.cychelloworld) και στις 17 Φεβρουαρίου 2025 (ahban.shiba), παρακάμπτοντας τις διαδικασίες ελέγχου ασφαλείας και παραμένοντας στο κατάστημα της Microsoft για ένα εκτενές χρονικό διάστημα.

Το VSCode Marketplace είναι μια διαδικτυακή πλατφόρμα όπου οι προγραμματιστές μπορούν να αναζητούν, να εγκαθιστούν και να μοιράζονται επεκτάσεις για το Visual Studio Code (VSCode). Χρησιμοποιείται ευρέως από προγραμματιστές λογισμικού και ιστού, ειδικούς δεδομένων και προγραμματιστές.

Η ReversingLabs ανακάλυψε ότι οι δύο επεκτάσεις περιέχουν μια εντολή PowerShell που κατεβάζει και εκτελεί ένα άλλο σενάριο PS, το οποίο λειτουργεί ως ransomware, από έναν απομακρυσμένο διακομιστή που φιλοξενείται στο Amazon AWS. Το ransomware που κατεβάζουν οι επεκτάσεις VSCode, είναι σαφώς υπό ανάπτυξη ή δοκιμή, καθώς κρυπτογραφεί μόνο αρχεία στο φάκελο C:\users\%username%\Desktop\testShiba και δεν αγγίζει άλλα αρχεία.

Δείτε ακόμα: Κατάργηση δημοφιλών επεκτάσεων VSCode για λόγους ασφαλείας

Αφού ολοκληρωθεί η κρυπτογράφηση των αρχείων, το σενάριο θα εμφανίσει μια ειδοποίηση των Windows που θα αναφέρει: “Τα αρχεία σας έχουν κρυπτογραφηθεί. Πληρώστε 1 ShibaCoin στο ShibaWallet για να τα ανακτήσετε.” Δεν παρέχονται σημειώματα λύτρων ή επιπλέον οδηγίες όπως συμβαίνει συνήθως σε επιθέσεις ransomware.

Επεκτάσεις VSCode έκαναν λήψη ransomware σε πρώιμο στάδιο

Η ReversingLabs αναφέρει ότι η Microsoft αφαίρεσε άμεσα τις δύο επεκτάσεις από το VSCode Marketplace μετά την αναφορά των ερευνητών.

Ωστόσο, ο ερευνητής ασφαλείας της ExtensionTotal, Italy Kruk, δήλωσε ότι ο αυτοματοποιημένος σαρωτής τους εντόπισε τις επεκτάσεις νωρίτερα και ενημέρωσε τη Microsoft πριν από κάποιο διάστημα, χωρίς να λάβει καμία απάντηση.

Ο Kruk εξηγεί ότι το ahban.cychelloworld δεν ήταν κακόβουλο κατά την αρχική του ανάρτηση. Ο κωδικός ransomware προστέθηκε στην δεύτερη υποβολή του, έκδοση 0.0.2, η οποία έγινε αποδεκτή στο VSCode Marketplace στις 24 Νοεμβρίου 2024. Από τότε, η επέκταση ahban.cychelloworld είχε άλλες πέντε εκδόσεις, που όλες περιείχαν τον κακόβουλο κώδικα και όλες έγιναν αποδεκτές στο κατάστημα της Microsoft.

Η διαπίστωση ότι οι επεκτάσεις κατέβασαν και εκτέλεσαν απομακρυσμένα σενάρια PowerShell, παραμένοντας αόρατες για σχεδόν τέσσερις μήνες, υποδεικνύει μια ανησυχητική αδυναμία στη διαδικασία ελέγχου της Microsoft.

Δείτε επίσης: Κακόβουλες επεκτάσεις VSCode στοχεύουν developers και επενδυτές crypto

Το early-stage ransomware αναφέρεται στην αρχική φάση ή διαδικασία μίας επίθεσης ransomware, όπου ο κακόβουλος κώδικας αρχίζει να εισέρχεται σε ένα δίκτυο ή σύστημα και να προετοιμάζει το έδαφος για την ενεργοποίηση της επίθεσης. Στην φάση αυτή, οι κυβερνοεγκληματίες μπορεί να κάνουν τα εξής:

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

  1. Εξακρίβωση και εντοπισμός στόχων: Ανίχνευση αδυναμιών και ευπαθειών στο σύστημα ή το δίκτυο που μπορούν να εκμεταλλευτούν.
  2. Αρχική εισβολή: Χρησιμοποιούν κακόβουλο λογισμικό για να εισέλθουν στον υπολογιστή ή στο δίκτυο, χωρίς ακόμα να εκτελέσουν την πραγματική κρυπτογράφηση των δεδομένων.
  3. Αναγνώριση περιβαλλόντων: Οι επιτιθέμενοι μπορεί να συλλέγουν πληροφορίες για τη δομή των δεδομένων και να ελέγχουν το σύστημα πριν αναλάβουν δράση.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS