Ένα σοβαρό περιστατικό κυβερνοασφάλειας αποκαλύφθηκε πρόσφατα από την Kaspersky, με επίκεντρο μια ψεύτικη επέκταση για το Cursor AI IDE — ένα IDE που ενσωματώνει τεχνητή νοημοσύνη και βασίζεται στο Visual Studio Code της Microsoft. Η εν λόγω επέκταση, η οποία παρουσιάστηκε ως syntax highlighting tool για Ethereum smart contracts, στην πραγματικότητα διένειμε infostealers, επιτρέποντας σε κυβερνοεγκληματίες να παραβιάσουν συστήματα χρηστών και να υποκλέψουν δεδομένα και crypto.

Πώς η ψεύτικη επέκταση “Solidity Language” μόλυνε προγραμματιστή
Η ψεύτικη επέκταση διανεμήθηκε μέσω του Open VSX registry, ενός εναλλακτικού καταλόγου για την εγκατάσταση VSCode-compatible extensions. Σύμφωνα με την πλατφόρμα, η κακόβουλη επέκταση είχε περισσότερες από 54.000 λήψεις πριν αφαιρεθεί στις 2 Ιουλίου. Ωστόσο, οι ερευνητές εκτιμούν ότι ο αριθμός αυτός διογκώθηκε τεχνητά ώστε να δοθεί ψευδής εικόνα δημοφιλίας και νομιμότητας.
Δείτε επίσης: Chrome Web Store: Κακόβουλες επεκτάσεις με πάνω από 1.7 εκατ. εγκαταστάσεις
Ένας από τους χρήστες που την εγκατέστησαν ήταν ένας Ρώσος προγραμματιστής που δραστηριοποιείται στον χώρο των crypto. Ο προγραμματιστής έχασε 500.000 δολάρια σε ψηφιακά νομίσματα. Το σύστημά του, παρότι φαινομενικά «καθαρό», δεν διέθετε ενεργό λογισμικό antivirus. Όπως αποδείχθηκε, ο υπολογιστής του είχε μολυνθεί με πολλαπλά κακόβουλα payloads.
Η αλυσίδα μόλυνσης: Από το plugin στον πλήρη έλεγχο συστήματος
Η ανάλυση της Kaspersky αποκάλυψε ένα αρχείο extension.js στον κατάλογο .cursor/extensionsτου συστήματος του θύματος. Η επέκταση μιμήθηκε την νόμιμη επέκταση Solidity, αλλά στην πραγματικότητα εκτέλεσε ένα PowerShell script από έναν απομακρυσμένο διακομιστή (angelic[.]su) για να κατεβάσει επιπλέον κακόβουλα payloads.
Το απομακρυσμένο PowerShell script ελέγχει αν το εργαλείο απομακρυσμένης διαχείρισης ScreenConnect είναι ήδη εγκατεστημένο και, εάν όχι, εκτελεί ένα άλλο script για να το εγκαταστήσει.
Μετά την εγκάτάσταση του ScreenConnect, οι απειλητικοί παράγοντες απέκτησαν πλήρη απομακρυσμένη πρόσβαση στον υπολογιστή του προγραμματιστή. Στη συνέχεια, ανέβασαν και εκτέλεσαν αρχεία VBScript που χρησιμοποιήθηκαν για τη λήψη πρόσθετων payloads στη συσκευή του προγραμματιστή.
Δείτε επίσης: Κακόβουλες επεκτάσεις στο Firefox store κλέβουν crypto
Το τελικό script της επίθεσης κατέβασε ένα κακόβουλο εκτελέσιμο αρχείο από το archive[.]org που περιείχε ένα πρόγραμμα φόρτωσης γνωστό ως VMDetector, το οποίο εγκατέστησε:
- Quasar RAT: Ικανό να εκτελεί απομακρυσμένες εντολές, να παρακολουθεί δραστηριότητα και να παρέχει «κλειδί» για πλήρη ελέγχο συστήματος.
- PureLogs Stealer: Κακόβουλο λογισμικό που συλλέγει credentials, cookies από browsers, καθώς και δεδομένα από crypto wallets.
Η εκμετάλλευση της αγοράς επεκτάσεων και το κόλπο της νομιμοφάνειας
Μέσα σε 24 ώρες από την αφαίρεση της πρώτης κακόβουλης επέκτασης, οι κυβερνοεγκληματίες ανήρτησαν νέα, σχεδόν πανομοιότυπη έκδοση με την ονομασία “solidity”, η οποία έφτασε σχεδόν τις 2 εκατομμύρια λήψεις, πιθανότατα με παρόμοιες τεχνικές «φουσκώματος» εγκαταστάσεων.

Η Kaspersky αναφέρει ότι οι απειλητικοί παράγοντες μπόρεσαν να κατατάξουν την επέκτασή τους υψηλότερα από την νόμιμη στα αποτελέσματα αναζήτησης του Open VSX.
Η εταιρεία κυβερνοασφάλειας εντόπισε επίσης άλλες παρεμφερείς επεκτάσεις όπως “solaibot”, “among-eth” και “blankebesxstnion” στο Visual Studio Code marketplace της Microsoft, οι οποίες ακολουθούσαν παρόμοιο μοντέλο επίθεσης: ένα PowerShell script που εγκαθιστούσε το ScreenConnect, συνοδευόμενο από info-stealers.
Δείτε επίσης: Mozilla Firefox: Νέο σύστημα μπλοκάρει επεκτάσεις που κλέβουν crypto
Η κατάχρηση του Open VSX, σε συνδυασμό με τον παραπλανητικό σχεδιασμό των επεκτάσεων και την εκμετάλλευση αλγορίθμων κατάταξης, συνέβαλαν στο να εμφανίζονται αυτές οι κακόβουλες επεκτάσεις πάνω από τις νόμιμες στα αποτελέσματα αναζήτησης — παγιδεύοντας ακόμα και έμπειρους προγραμματιστές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Καμπανάκι κινδύνου για την κοινότητα των developers
Η υπόθεση αποκαλύπτει την ευπάθεια του οικοσυστήματος ανοιχτού κώδικα και την ανάγκη για αυξημένη επαγρύπνηση. Όπως επισημαίνει η Kaspersky:
«Τα κακόβουλα πακέτα εξακολουθούν να αποτελούν σημαντική απειλή για τη βιομηχανία crypto. Πολλά projects σήμερα βασίζονται σε εργαλεία ανοιχτού κώδικα που λαμβάνονται από package repositories».
Συνιστάται οι developers:
- Να αποφεύγουν την τυφλή εγκατάσταση επεκτάσεων, ειδικά από μη επίσημα κανάλια.
- Να ελέγχουν τον πηγαίο κώδικα των plugins.
- Να είναι καχύποπτοι αν το εργαλείο δεν συμπεριφέρεται όπως περιγράφεται.
- Να χρησιμοποιούν πάντα ενημερωμένο λογισμικό antivirus, ακόμα και σε περιβάλλοντα ανάπτυξης.
Πηγή: www.bleepingcomputer.com
