Аналитики компании Manifold Security обнаружили в репозитории Open VSX 77 опасных расширений, которые имитировали подлинные разработческие инструменты и занимались кражей информации о скомпрометированных компьютерах. Часть этих приложений ограничивалась сбором минимальной информации, в то время как 19 расширений осуществляли глубокую разведку, исследуя среды разработки, хранилища версий и системы непрерывной интеграции.
Опасные приложения были выявлены в промежутке между 26 июля и 1 августа 2026 года. Связать их в единую вредоносную операцию удалось благодаря совпадению доменов для утечки информации, сходству исходного кода и активности в сети. На данный момент все вредоносные компоненты удалены из репозитория Open VSX.
По заключению специалистов, злоумышленники применили метод подделки: копировали наименования, пространства имен и документацию настоящих расширений из маркетплейса Microsoft Visual Studio Code, однако размещали их под собственными учетными записями. Таким образом, фальшивые расширения копировали популярные компоненты, связанные с AMD, Azure, Salesforce, Hyperledger, LEGO Education, IOTA и другими организациями.
Большинство контрафактных приложений имели номер версии 0.0.1, при этом подлинный файл extension.js заменялся вредоносным кодом для сбора и похищения данных. Такие расширения не предоставляли обещанные функции, а только демонстрировали сообщение либо индикатор работы, затем передавали собранные сведения своим операторам.
Все 77 расширений соединялись с доменом mangorbit[.]com, зарегистрированным 15 июля 2026 года — за одиннадцать суток до размещения первых компонентов в Open VSX. Каждое расширение использовало уникальный идентификатор, что позволяло киберпреступникам отследить, какую именно подделку установила пострадавшая сторона.
58 расширений собирали только простую информацию о компьютере — главным образом имя машины и иногда название рабочего каталога и версию редактора. Оставшиеся 19 собирали значительно больший объем данных: имя пользователя и хоста, идентификатор машины, версию и тип редактора, информацию об архитектуре оборудования, параметры локализации, часовой пояс, а также название проекта, открытого в редакторе, и полный путь к нему в системе. Такая активность была зафиксирована у следующих расширений:
- amd.gaia-vscode
- artsy.artsy-studio-extension-pack
- configcat.configcat-feature-flags
- iotaledger.iota-move
- marketplace.visualstudio
- obyte.oscript-vscode-plugin
- openeuphoria.vscode-euphoria
- oss.sfmc-devtools-vscode
- rumbledb.jsoniq-vscode
- ssagov.uef-snippets
- taskfile.vscode-task
- doi.fileheadercomment
- mengsiCode.vscode-django-boilerplate
- move.move-analyzer
- uavcan.dsdl
- vs-publisher-988541.apexsql-power-tools
- casualjim.gotemplate
- jcamp.dotnet-test-provider-view
- superposition.supertoml-analyzer
Дополнительно вредоносные приложения анализировали файлы .git, получали данные о удаленных хранилищах версий и организациях, которым они принадлежали, а также почтовом домене программиста, текущей ветке и идентификаторе последнего коммита. Вредоносы проверяли список до 60 установленных расширений и извлекали метаинформацию из GitHub, GitLab, Azure DevOps, Buildkite, CircleCI, GitHub Codespaces и Gitpod.
Отдельно вредоносные программы проверяли наличие своего идентификатора в конфигурационных файлах devcontainer.json или .vscode/extensions.json. Это давало возможность установить, самостоятельно ли разработчик установил расширение или его подключение произошло автоматически через конфигурацию проекта.
При этом вредоносные приложения не осуществляли кражу кода, учетных данных, ключей доступа, приватных ключей SSH и данных веб-браузеров, но могли повторять попытки передачи информации своим операторам в течение недели. Если основной сервер переставал быть доступен, вредоносы могли получить резервный адрес для отправки данных через запросы DNS TXT.
Аналитики советуют удалить опасные расширения, проверив идентификаторы из предоставленного списка, а также заблокировать домен mangorbit[.]com на уровне сети.
