В мире нашли расширения VS Code, крадущие криптокошельки и ключи

В мире нашли расширения VS Code, крадущие криптокошельки и ключи 72 просмотра

Мадина Ахметова #технологии

Исследователи обнаружили два вредоносных расширения для Microsoft Visual Studio Code под названием Solidity Pro. Они маскировались под инструменты для разработчиков блокчейн-приложений и похищали криптовалютные кошельки, API-ключи, токены доступа и учетные данные.

По данным The Hacker News, расширения публиковались в Open VSX под идентификаторами helper-beeps.solidity-pro и web3devtoolsx.solidity-pro. К 10 августа 2026 года оба пакета удалили из каталога, однако репозиторий web3devtoolsx/solidity-pro на GitHub оставался доступным.

Компания Yeeth Security сообщила, что ранние версии с 1.0.0 по 2.4.x обращались к серверам Cloudflare Workers, загружали зашифрованную полезную нагрузку на Python и запускали ее через дочерний процесс. Начиная с версии 3.0.0 вредоносная программа превратилась в полноценный сборщик данных.

Злоумышленники могли получать токены GitHub и GitLab, ключи и сессионные токены Amazon Web Services, учетные данные Cloudflare, ключи OpenAI и Telegram, файлы кошельков MetaMask, Phantom, Rabby, Coinbase, Trust и Keplr, мнемонические фразы, Bitcoin WIF, расширенные приватные ключи, SSH-ключи, данные из URL и многофакторные токены 1Password.

Украденные сведения отправлялись через загрузки в Telegram-бота. Исследователи также зафиксировали сильную обфускацию, промежуточные безопасные версии и задержку активации на несколько часов или дней. Такая схема позволяла расширениям дольше сохраняться в каталогах и снижала вероятность обнаружения автоматическими проверками, которые анализируют пакет сразу после установки.

Yeeth Security связала кампанию с тактикой группировки WhiteCobra, ранее замеченной в атаках через расширения для Visual Studio Code и Open VSX. В июне 2026 года специалисты уже описывали похожий инструмент для Solidity, который перехватывал из буфера обмена seed-фразы, приватные ключи Ethereum и адреса кошельков, подменяя криптовалютный адрес перед вставкой.

Пользователям, установившим Solidity Pro или расширения с неизвестными издателями, рекомендуют удалить их, проверить дерево зависимостей и сменить все затронутые ключи и токены. Организациям следует заблокировать выявленные командные серверы и отслеживать запуск cscript, mshta, cmd, curl и PowerShell на рабочих станциях разработчиков.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал