Ερευνητές κυβερνοασφάλειας ανακάλυψαν δύο κακόβουλες επεκτάσεις Microsoft Visual Studio Code (VS Code), που διαφημίζονται ως AI-powered coding assistants, αλλά περιέχουν κρυφή λειτουργικότητα για την υποκλοπή δεδομένων προγραμματιστών και την αποστολή τους σε διακομιστές με έδρα την Κίνα.
Δείτε επίσης: Το Stanley malware toolkit σε στέλνει σε phishing site ενώ το URL παραμένει ίδιο

Οι επεκτάσεις, που έχουν συνολικά 1,5 εκατομμύρια εγκαταστάσεις και είναι ακόμα διαθέσιμες για λήψη από το επίσημο Visual Studio Marketplace, είναι οι:
– ChatGPT – 中文版 (ID: whensunset.chatgpt-china) – 1.340.869 εγκαταστάσεις
– ChatGPT – ChatMoss(CodeMoss)(ID: zhukunpeng.chat-moss) – 151.751 εγκαταστάσεις
Η Koi Security ανέφερε ότι οι επεκτάσεις είναι λειτουργικές και δουλεύουν όπως αναμένεται, αλλά καταγράφουν κάθε αρχείο που ανοίγεται και κάθε τροποποίηση κώδικα σε διακομιστές που βρίσκονται στην Κίνα, χωρίς τη γνώση ή τη συγκατάθεση των χρηστών. Η καμπάνια έχει κωδικοποιηθεί ως MaliciousCorgi.

“Και οι δύο περιέχουν πανομοιότυπο κακόβουλο κώδικα — την ίδια υποδομή κατασκοπείας που λειτουργεί υπό διαφορετικά ονόματα εκδοτών“, δήλωσε ο ερευνητής ασφαλείας Tuval Admoni.
Δείτε επίσης: Οι hackers Konni χρησιμοποιούν AI-generated PowerShell backdoor
Αυτό που καθιστά τη δραστηριότητα ιδιαίτερα επικίνδυνη είναι ότι οι επεκτάσεις λειτουργούν ακριβώς όπως διαφημίζονται, παρέχοντας προτάσεις αυτόματης συμπλήρωσης και εξηγώντας σφάλματα κωδικοποίησης, αποφεύγοντας έτσι την εμφάνιση red flags και μειώνοντας τις υποψίες των χρηστών.
Πώς λειτουργεί ο κακόβουλος κώδικα στις επεκτάσεις VS Code
Ο ενσωματωμένος κακόβουλος κώδικας έχει σχεδιαστεί για να διαβάζει όλα τα περιεχόμενα κάθε αρχείου που ανοίγεται, να τα κωδικοποιεί σε μορφή Base64 και να τα στέλνει σε έναν διακομιστή που βρίσκεται στην Κίνα (“aihao123[.]cn”). Αυτή η διαδικασία ενεργοποιείται για κάθε επεξεργασία.
Δείτε επίσης: Νέα ύπουλη phishing καμπάνια στοχεύει πελάτες των Marriott & Microsoft

Οι επεκτάσεις ενσωματώνουν επίσης μια λειτουργία παρακολούθησης σε πραγματικό χρόνο που μπορεί να ενεργοποιηθεί απομακρυσμένα από τον διακομιστή, προκαλώντας την εξαγωγή έως και 50 αρχείων στο workspace. Επιπλέον, ένα κρυφό zero-pixel iframe φορτώνει τέσσερα εμπορικά analytics software development kits (SDKs) για την ταυτοποίηση συσκευών και τη δημιουργία εκτεταμένων προφίλ χρηστών.
Τα τέσσερα SDKs που χρησιμοποιούνται είναι τα Zhuge.io, GrowingIO, TalkingData και Baidu Analytics, μεγάλες πλατφόρμες analytics με έδρα την Κίνα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
