ΑρχικήSecurityΕρευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust

Ερευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust

Ερευνητές στον τομέα της κυβερνοασφάλειας ανακάλυψαν δύο νέες επεκτάσεις στο Microsoft Visual Studio Code (VS Code) Marketplace, οι οποίες έχουν σχεδιαστεί για να μολύνουν μηχανές προγραμματιστών με κακόβουλο λογισμικό κλοπής δεδομένων.

Δείτε ακόμα: Κακόβουλο πρόσθετο VS Code στοχεύει χρήστες Windows και macOS

VS Code

Οι επεκτάσεις του VS Code προσποιούνται ότι είναι ένα premium σκοτεινό θέμα και ένας βοηθός κωδικοποίησης με τεχνητή νοημοσύνη (AI), αλλά στην πραγματικότητα περιέχουν κρυφές λειτουργίες για τη λήψη επιπλέον φορτίων, τη λήψη στιγμιότυπων οθόνης και την απομάκρυνση δεδομένων. Οι πληροφορίες που συλλέγονται αποστέλλονται σε έναν διακομιστή που ελέγχεται από τους επιτιθέμενους.

“Ο κώδικάς σας. Τα email σας. Τα μηνύματα σας στο Slack. Ό,τι υπάρχει στην οθόνη σας, το βλέπουν και αυτοί,” δήλωσε ο Idan Dardikman από την Koi Security. “Και αυτό είναι μόνο η αρχή. Κλέβει επίσης τους κωδικούς πρόσβασης WiFi σας, διαβάζει το πρόχειρο σας και καταλαμβάνει τις συνεδρίες του προγράμματος περιήγησης.“

Η Microsoft αφαίρεσε τις ακόλουθες επεκτάσεις από το Marketplace:

– BigBlack.bitcoin-black (16 εγκαταστάσεις) – Αφαιρέθηκε στις 5 Δεκεμβρίου 2025

– BigBlack.codo-ai (25 εγκαταστάσεις) – Αφαιρέθηκε στις 8 Δεκεμβρίου 2025

Η λίστα των αφαιρεμένων επεκτάσεων της Microsoft περιλαμβάνει επίσης ένα τρίτο πακέτο με το όνομα “BigBlack.mrbigblacktheme” από τον ίδιο εκδότη λόγω περιεχομένου κακόβουλου λογισμικού. Ενώ το “BigBlack.bitcoin-black” ενεργοποιείται σε κάθε ενέργεια του VS Code, το Codo AI ενσωματώνει τη κακόβουλη λειτουργικότητά του μέσα σε ένα εργαλείο εργασίας, επιτρέποντάς του να παρακάμπτει την ανίχνευση.

Δείτε ακόμα: Glassworm malware: Νέα κακόβουλα πάκετα VS Code

Ερευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust
Ερευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust

Προηγούμενες εκδόσεις των επεκτάσεων μπορούσαν να εκτελέσουν ένα PowerShell script για τη λήψη ενός αρχείου ZIP με κωδικό πρόσβασης από έναν εξωτερικό διακομιστή και να εξάγουν το κύριο φορτίο χρησιμοποιώντας διάφορες μεθόδους. Ωστόσο, ο επιτιθέμενος κατά λάθος διέθεσε μια έκδοση που δημιουργούσε ένα ορατό παράθυρο PowerShell, το οποίο θα μπορούσε να ειδοποιήσει τον χρήστη. Οι επόμενες εκδόσεις έκρυψαν το παράθυρο και απλοποίησαν τη διαδικασία χρησιμοποιώντας ένα batch script με την εντολή curl για τη λήψη του εκτελέσιμου αρχείου και του DLL.

Το εκτελέσιμο είναι το νόμιμο Lightshot binary που χρησιμοποιείται για τη φόρτωση του κακόβουλου DLL (“Lightshot.dll”) μέσω της τεχνικής DLL hijacking, το οποίο συλλέγει περιεχόμενα του προχείρου, λίστα εγκατεστημένων εφαρμογών, τρέχουσες διεργασίες, στιγμιότυπα επιφάνειας εργασίας, αποθηκευμένα διαπιστευτήρια Wi-Fi και λεπτομερείς πληροφορίες συστήματος. Επίσης, εκκινεί το Google Chrome και το Microsoft Edge, για να αρπάξει αποθηκευμένα cookies και να καταλάβει τις συνεδρίες των χρηστών.

Η αποκάλυψη έρχεται καθώς η Socket εντόπισε κακόβουλα πακέτα στα οικοσυστήματα Go, npm και Rust ικανά να συλλέγουν ευαίσθητα δεδομένα.

Τα πακέτα Go με ονόματα “github.com/bpoorman/uuid” και “github.com/bpoorman/uid” είναι διαθέσιμα από το 2021 και παραποιούν αξιόπιστες βιβλιοθήκες UUID για να εξάγουν δεδομένα σε έναν ιστότοπο επικόλλησης όταν μια εφαρμογή καλεί μια υποτιθέμενη βοηθητική λειτουργία με το όνομα “valid.”

Ένα σύνολο 420 μοναδικών πακέτων npm που δημοσιεύθηκαν από έναν πιθανό γαλλόφωνο επιτιθέμενο ακολουθεί ένα συνεπές μοτίβο ονοματοδοσίας που περιλαμβάνει “elf-stats-*“, μερικά από τα οποία περιέχουν κώδικα για την εκτέλεση ενός αντίστροφου shell και την εξαγωγή αρχείων σε ένα Pipedream endpoint.

Δείτε επίσης: Νέο ‘SleepyDuck’ malware στο Open VSX επιτρέπει απομακρυσμένο έλεγχο των Windows

Ερευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust

Ένα crate Rust με το όνομα finch-rust, που δημοσιεύθηκε από τον faceless, προσποιείται το νόμιμο εργαλείο βιοπληροφορικής “finch” και λειτουργεί ως φορτωτής για ένα κακόβουλο φορτίο μέσω ενός πακέτου κλοπής διαπιστευτηρίων γνωστού ως “sha-rust” όταν ένας προγραμματιστής χρησιμοποιεί τη λειτουργικότητα σειριοποίησης σκίτσων της βιβλιοθήκης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS