Νέα έρευνα αποκάλυψε ότι εκδότες πάνω από 100 επεκτάσεων του Visual Studio Code (VS Code) διέρρευσαν διακριτικά πρόσβασης που θα μπορούσαν να εκμεταλλευτούν κακόβουλοι παράγοντες για να ενημερώσουν τις επεκτάσεις, δημιουργώντας έναν κρίσιμο κίνδυνο για την εφοδιαστική αλυσίδα λογισμικού. Η εταιρεία ασφάλειας στο cloud, Wiz, σημείωσε ότι σε πολλές περιπτώσεις, οι εκδότες δεν έλαβαν υπόψη το γεγονός ότι οι επεκτάσεις του VS Code, ενώ διανέμονται ως αρχεία .vsix, μπορούν να αποσυμπιεστούν και να επιθεωρηθούν, αποκαλύπτοντας ενσωματωμένα μυστικά.
Δείτε επίσης: Red Hat: Hackers ισχυρίζονται παραβίαση 28.000 ιδιωτικών GitHub repositories

Η Wiz βρήκε πάνω από 550 επικυρωμένα μυστικά διανεμημένα σε περισσότερες από 500 επεκτάσεις από εκατοντάδες διαφορετικούς εκδότες. Τα 550 μυστικά ανήκουν σε 67 διαφορετικούς τύπους, συμπεριλαμβανομένων:
– Μυστικά παρόχων AI, όπως αυτά που σχετίζονται με OpenAI, Gemini, Anthropic, XAI, DeepSeek, Hugging Face και Perplexity
– Μυστικά παρόχων υπηρεσιών cloud, όπως αυτά που σχετίζονται με Amazon Web Services (AWS), Google Cloud, GitHub, Stripe και Auth0
– Μυστικά βάσεων δεδομένων, όπως αυτά που σχετίζονται με MongoDB, PostgreSQL και Supabase
Η Wiz σημείωσε επίσης ότι περισσότερες από 100 επεκτάσεις διέρρευσαν PATs του VS Code Marketplace, που αντιστοιχούν σε πάνω από 85.000 εγκαταστάσεις. Άλλες 30 επεκτάσεις με συσσωρευτική βάση εγκατάστασης όχι λιγότερη από 100.000 βρέθηκαν να διαρρέουν Open VSX Access Tokens. Ένα σημαντικό μέρος των επισημασμένων επεκτάσεων είναι θέματα.
Δείτε ακόμα: CISA: Το Shai-Hulud worm έχει παραβιάσει 500+ πακέτα npm

Με το Open VSX να είναι ενσωματωμένο σε forks του VS Code με τεχνητή νοημοσύνη όπως το Cursor και το Windsurf, οι επεκτάσεις που διαρρέουν διακριτικά πρόσβασης μπορούν να διευρύνουν σημαντικά την επιφάνεια επίθεσης. Σε μία περίπτωση, η εταιρεία εντόπισε ένα PAT του VS Code Marketplace που θα μπορούσε να επιτρέψει την προώθηση στοχευμένου κακόβουλου λογισμικού στο εργατικό δυναμικό μιας κινεζικής μεγαλοεταιρείας με κεφαλαιοποίηση αγοράς 30 δισεκατομμυρίων δολαρίων, υποδεικνύοντας ότι το πρόβλημα επεκτείνεται επίσης σε εσωτερικές ή ειδικές για προμηθευτές επεκτάσεις που χρησιμοποιούνται από οργανισμούς.
Μετά από υπεύθυνη αποκάλυψη στη Microsoft στα τέλη Μαρτίου και Απριλίου 2025, η κατασκευάστρια των Windows ανακάλεσε τα διαρρεύσαντα PATs και ανακοίνωσε ότι προσθέτει δυνατότητες σάρωσης μυστικών για να μπλοκάρει επεκτάσεις με επικυρωμένα μυστικά και να ειδοποιεί τους προγραμματιστές όταν εντοπίζονται μυστικά. Οι χρήστες του VS Code συμβουλεύονται να περιορίσουν τον αριθμό των εγκατεστημένων επεκτάσεων, να εξετάζουν προσεκτικά τις επεκτάσεις πριν τις κατεβάσουν και να ζυγίζουν τα υπέρ και τα κατά της ενεργοποίησης των αυτόματων ενημερώσεων.
Δείτε επίσης: TP-Link Routers: Κυκλοφόρησε PoC exploit για zero-day

Οι οργανισμοί συνιστάται να αναπτύξουν ένα απόθεμα επεκτάσεων για να ανταποκρίνονται καλύτερα σε αναφορές κακόβουλων επεκτάσεων και να εξετάσουν το ενδεχόμενο μιας κεντρικής λίστας επιτρεπόμενων επεκτάσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
