Απρόσεκτοι προγραμματιστές που δημοσιεύουν επεκτάσεις VSCode (Visual Studio) σε δύο marketplaces έχουν συμπεριλάβει διακριτικά πρόσβασης και άλλα μυστικά που μπορούν να εκμεταλλευτούν απειλητικοί παράγοντες, σύμφωνα με έναν προμηθευτή ασφάλειας.
Δείτε επίσης: WhiteCobra: Κακόβουλες επεκτάσεις στο VSCode market

Η ανακάλυψη έγινε νωρίτερα φέτος από ερευνητές της Wiz, οι οποίοι συνεργάστηκαν αθόρυβα με τη Microsoft και το VSCode Marketplace της, καθώς και με εκείνους πίσω από το OpenVSX marketplace για να βελτιώσουν τα προστατευτικά κιγκλιδώματα στις πλατφόρμες τους. Δημοσίευσε μια έκθεση σχετικά με την έρευνά της αυτή την εβδομάδα.
Η Wiz βρήκε πάνω από 550 επικυρωμένα μυστικά, κατανεμημένα σε περισσότερες από 500 επεκτάσεις από εκατοντάδες εκδότες επεκτάσεων VS. Σε αυτά περιλαμβάνονταν μυστικά παρόχων τεχνητής νοημοσύνης για πλατφόρμες όπως OpenAI, Gemini, Anthropic, xAI, DeepSeek, HuggingFace και Perplexity· μυστικά πλατφορμών επαγγελμάτων υψηλού κινδύνου για AWS, Github, Stripe, Auth0 και Google Cloud Platform· και μυστικά βάσεων δεδομένων για MongoDB, Postgres και Supabase.
Πάνω από 100 έγκυρα Azure DevOps Personal Access Tokens εντοπίστηκαν στα extensions του VSCοde Marketplace. Μαζί, αντιπροσώπευαν μια βάση εγκατάστασης με πάνω από 85.000 εγκαταστάσεις επεκτάσεων. Πάνω από τριάντα διαρροές διακριτικών πρόσβασης OVSX εντοπίστηκαν, είτε στο VSCοde Marketplace είτε στα extensions OVSX. Μαζί αντιπροσώπευαν πάνω από 100.000 εγκαταστάσεις επεκτάσεων.
Η μεγαλύτερη συμβολή στη διαρροή μυστικών ήταν η ομαδοποίηση από τους προγραμματιστές κρυφών αρχείων, γνωστών και ως dotfiles, αναφέρει η έκθεση. Η ποσότητα των αρχείων .env ήταν ιδιαίτερα εμφανής, αν και τα hardcoded διαπιστευτήρια στον πηγαίο κώδικα των επεκτάσεων ήταν επίσης διαδεδομένα.
Δείτε ακόμα: Κακόβουλες επεκτάσεις VSCode μολύνουν τα Windows με cryptominer

Κατά τη διάρκεια της έρευνας για το Wiz, οι ερευνητές παρατήρησαν αύξηση στη διαρροή μυστικών μέσω αρχείων διαμόρφωσης που σχετίζονται με την τεχνητή νοημοσύνη, συμπεριλαμβανομένων των config.json, mcp.json και .cursorrules. Άλλες κοινές πηγές περιελάμβαναν διαμορφώσεις έκδοσης (για παράδειγμα, package.json) και τεκμηρίωση όπως το README.md.
Η Microsoft και η Wiz ξεκίνησαν μια καμπάνια ειδοποιήσεων για τους επηρεαζόμενους εκδότες, για να τους βοηθήσουν να αντιμετωπίσουν αυτά τα τρωτά σημεία. Η Microsoft ενσωμάτωσε επίσης δυνατότητες σάρωσης μυστικών πριν από τη δημοσίευση των επεκτάσεων στην αγορά της και τώρα αποκλείει τις επεκτάσεις με επαληθευμένα μυστικά, ειδοποιώντας τους κατόχους επεκτάσεων όταν εντοπίζονται μυστικά. Οι λεπτομέρειες βρίσκονται σε ανακοίνωση του Ιουνίου.
Ακόμα χειρότερα, ορισμένοι απειλητικοί παράγοντες συνειδητοποίησαν ότι υπήρχε η ευκαιρία να εκμεταλλευτούν αυτές τις αγορές για να δηλητηριάσουν την αλυσίδα εφοδιασμού επεκτάσεων, όπως ακριβώς τα τελευταία χρόνια προσπαθούσαν, σε πολλές περιπτώσεις με επιτυχία, να εγκαταστήσουν κακόβουλο κώδικα στο NPM, το GitHub και άλλα αποθετήρια ανοιχτού κώδικα. Η έρευνα για την Wiz πυροδοτήθηκε από την ανακάλυψη τον Φεβρουάριο ότι οι απειλητικοί παράγοντες είχαν προσπαθήσει να εισαγάγουν κακόβουλο λογισμικό στην αγορά VSCode σε μια κλασική επίθεση στην αλυσίδα εφοδιασμού, η οποία θα μπορούσε να το είχε διαδώσει ευρέως.
Ένας εισβολέας που ανακάλυψε αυτήν την αδυναμία στην ασφάλεια της πλατφόρμας θα μπορούσε να διανείμει απευθείας κακόβουλο λογισμικό στη συνολική βάση των 150.000 εγκαταστάσεων, αναφέρει η έκθεση της Wiz.
Δείτε επίσης: Επεκτάσεις VSCode έκαναν λήψη ransomware σε πρώιμο στάδιο

Η ανακάλυψη, είναι ένα ακόμη παράδειγμα του γιατί οι προγραμματιστές πρέπει να είναι πιο προσεκτικοί στην απολύμανση του κώδικά τους πριν τον βάλουν σε ανοιχτές αγορές και γιατί οι CSO πρέπει να διασφαλίσουν ότι οι επεκτάσεις που χρησιμοποιούνται από τους προγραμματιστές τους ελέγχονται στενά.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
