Το Μητρώο Open VSX και το Ίδρυμα Eclipse ολοκλήρωσαν την έρευνά τους για ένα σημαντικό περιστατικό ασφαλείας που περιλάμβανε εκτεθειμένα tokens προγραμματιστών και κακόβουλες επεκτάσεις. Η ολοκληρωμένη απάντηση αποκαλύπτει πώς η πλατφόρμα ενισχύει τις άμυνες σε όλο το οικοσύστημα επεκτάσεων του VS Code μετά την παραβίαση.
Δείτε επίσης: 12 κακόβουλες επεκτάσεις στο VSCode Marketplace κλέβουν στοιχεία

Το περιστατικό ασφαλείας ξεκίνησε όταν ερευνητές της Wiz εντόπισαν πολλαπλά tokens δημοσίευσης επεκτάσεων που είχαν εκτεθεί κατά λάθος από προγραμματιστές σε δημόσια αποθετήρια. Η έρευνα επιβεβαίωσε ότι ένας περιορισμένος αριθμός tokens που συνδέονται με λογαριασμούς Open VSX είχαν παραβιαστεί, δημιουργώντας άμεσο μονοπάτι για επιτιθέμενους να δημοσιεύσουν ή να τροποποιήσουν επεκτάσεις χωρίς εξουσιοδότηση.
Η ομάδα του Open VSX τόνισε ότι αυτές οι εκθέσεις προέκυψαν από λάθη των προγραμματιστών και όχι από παραβίαση της υποδομής, ανακαλώντας αμέσως όλα τα επηρεαζόμενα tokens κατά την ανακάλυψη. Η έκθεση ανέδειξε μια κρίσιμη ευπάθεια στη ροή εργασίας ανάπτυξης, όπου ευαίσθητα διαπιστευτήρια μπορούν εύκολα να διαρρεύσουν σε συστήματα ελέγχου εκδόσεων. Το Open VSX συνεργάστηκε με το Microsoft Security Response Center για να εισάγει μια νέα μορφή προθέματος token, ειδικά σχεδιασμένη για ευκολότερη και πιο ακριβή σάρωση εκτεθειμένων tokens σε δημόσια αποθετήρια, επιτρέποντας σε προγραμματιστές και ομάδες ασφαλείας να εντοπίζουν ταχύτερα τα παραβιασμένα διαπιστευτήρια.
Δείτε ακόμα: Αυτοαναπαραγόμενο worm εντοπίστηκε στο Visual Studio Code

Οι ερευνητές ασφαλείας της Koi Security εντόπισαν στη συνέχεια μια συντονισμένη καμπάνια κακόβουλου λογισμικού με την ονομασία “GlassWorm” που εκμεταλλεύτηκε τα διαρρεύσαντα tokens για να δημοσιεύσει κακόβουλες επεκτάσεις στην πλατφόρμα. Ενώ οι αρχικές αναφορές χαρακτήρισαν αυτό ως ένα αυτοαναπαραγόμενο worm συγκρίσιμο με το περιστατικό ShaiHulud στο npm, το Open VSX διευκρίνισε ότι το κακόβουλο λογισμικό λειτουργούσε διαφορετικά. Οι επεκτάσεις σχεδιάστηκαν για να κλέβουν διαπιστευτήρια προγραμματιστών, επιτρέποντας στους επιτιθέμενους να επεκτείνουν την εμβέλειά τους στο οικοσύστημα, αλλά το κακόβουλο λογισμικό δεν αναπαράγονταν αυτόνομα ή δεν εξαπλωνόταν σε συστήματα.
Η καμπάνια είχε ως αποτέλεσμα αρκετές κακόβουλες επεκτάσεις να φτάσουν στην αγορά πριν από την αφαίρεση. Το Open VSX αφαίρεσε όλες τις εντοπισμένες κακόβουλες επεκτάσεις αμέσως μόλις ειδοποιήθηκε και ανακάλεσε τα συνδεδεμένα tokens χωρίς καθυστέρηση. Ωστόσο, οι αναφερόμενες στατιστικές λήψης απαιτούν πλαίσιο. Ο αναφερόμενος αριθμός των 35.800 λήψεων περιλαμβάνει διογκωμένες μετρήσεις που δημιουργήθηκαν από bot traffic και τακτικές ενίσχυσης ορατότητας που χρησιμοποιήθηκαν από τους επιτιθέμενους, πιθανώς υπερεκτιμώντας τον πραγματικό αντίκτυπο στους χρήστες. Από τις 21 Οκτωβρίου 2025, το Open VSX δήλωσε ότι το περιστατικό έχει πλήρως περιοριστεί χωρίς ένδειξη συνεχιζόμενης παραβίασης ή κακόβουλων επεκτάσεων που παραμένουν στην πλατφόρμα.
Η απάντηση οδήγησε σε συγκεκριμένες βελτιώσεις που ενισχύουν την ασφάλεια της πλατφόρμας, συμπεριλαμβανομένης της εφαρμογής συντομότερων προεπιλεγμένων περιόδων ισχύος των tokens για τον περιορισμό του αντίκτυπου της διαρροής, της απλοποίησης των ροών εργασίας ανάκλησης των tokens για ταχύτερους χρόνους απόκρισης και της ανάπτυξης αυτοματοποιημένης σάρωσης ασφαλείας κατά τη δημοσίευση για την ανίχνευση κακόβουλων μοτίβων κώδικα πριν οι επεκτάσεις φτάσουν στους χρήστες.
Δείτε επίσης: Πάνω από 100 επεκτάσεις του VS Code εκθέτουν προγραμματιστές

Το Open VSX συνεχίζει την εντατική συνεργασία με τους επηρεαζόμενους προγραμματιστές, τους συνεργάτες του οικοσυστήματος και ανεξάρτητους ερευνητές για να διατηρήσει τη διαφάνεια και να ενισχύσει τα προληπτικά μέτρα. Αυτές οι βελτιώσεις δείχνουν πώς τα περιστατικά ασφαλείας, αν και διαταρακτικά, μπορούν να οδηγήσουν σε ουσιαστική ενίσχυση του οικοσυστήματος και να καθιερώσουν ισχυρότερες προστασίες για την ευρύτερη κοινότητα προγραμματιστών που βασίζεται σε αγορές επεκτάσεων ανοιχτού κώδικα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
