Изследователи по киберсигурност сигнализираха за злонамерено разширение за Microsoft Visual Studio Code (VS Code), наречено Solidity Pro („solidity-pro“), което разпространява софтуер за кражба на идентификационни данни и данни от браузърни портфейли.

Въпреки че нито едно от разширенията вече не е достъпно в Open VSX, хранилището в GitHub за „web3devtoolsx/solidity-pro“ остава достъпно към момента на писане на статията.

Според Yeeth Security ранните версии на разширенията – от 1.0.0 до v2.4.x – са осъществявали връзка с крайни точки на Cloudflare Workers, за да изтеглят шифрован злонамерен Python код и да го изпълнят.

Следващите версии, започващи от v3.0.0, са се превърнали в пълноценен софтуер за кражба на информация (инфостийлър), който може да събира браузърни профили, крипто портфейли, токени за системи за контрол на версиите, API ключове, SSH ключове и токени за ботове в Telegram. Откраднатите данни след това се изнасят чрез качване през Telegram бот.

Списъкът с данни, събирани от злонамерения код, включва:

  • GitHub ghp_ и github_pat_ токени
  • OpenAI sk-, sk-proj- и sk-ant- ключове
  • Метаданни и хранилища на портфейли MetaMask, Phantom, Rabby, Coinbase, Trust, Keplr
  • Идентификационни данни от URL адреси и 1Password MFA токени

Фамилията зловреден софтуер също така е оборудвана да заобикаля прегледите в магазина за разширения, статичното сканиране и стандартното тестване в изолирана среда. Това се постига чрез сериозно обфускиране на кода, междинни чисти версии за изграждане на доверие и рандомизирано отложено активиране, което кара злонамерения код да се стартира няколко часа или дни след инсталирането.

„Докато се стартира злонамереният клон, потребителят вече е решил, че разширението е полезно, а автоматизираните скенери, които наблюдават пакета само за няколко минути, вече са приключили проверката“, обясняват от Yeeth Security. „Обфускирането не е козметично – то разделя низовете в таблици с незабавно изпълняващи се функции (IIFE), сглобява ги отново по време на изпълнение и сменя имената на методите между отделните версии, така че откриването на базата на сигнатури трябва да проследява постоянно променяща се цел.“

Компанията за киберсигурност заяви, че тази дейност споделя същия общ модел на поведение като WhiteCobra – друга група от автори на заплахи, която беше засечена през септември 2025 г. да разпространява Lumma Stealer чрез компрометирани разширения за VS Code.

Това не е първият път, когато киберпрестъпници публикуват фалшиви Solidity разширения в софтуерните среди с отворен код. През юни 2026 г. Yeeth Security сигнализира за друго разширение, наречено „ethdevtools.solidity-language-support“, което се представя за инструмент за поддръжка на езика Solidity за разработчици на Ethereum, но съдържа злонамерен код за кражба на клипборда с отложено активиране, целящ да придобие BIP-39 начални фрази (seed phrases), частни ключове за Ethereum и адреси на портфейли.

„Когато в клипборда бъде засечен разпознат крипто адрес, той замества поставената стойност с адрес, контролиран от атакуващия“, добавят изследователите. „Замяната става чрез vscode.env.clipboard.writeText – официално приложно-програмен интерфейс (API) повикване, което не изисква child_process, мрежов достъп или запис на файлове. Статичните скенери, които търсят само опасни Node импорти, няма да го засекат.“

Разкритията съвпадат и с откриването на редица други злонамерени разширения за VS Code и npm пакети:

  • npm пакет, наречен „ascii-fetcher“, който вгражда злонамерен код в зависимост на име „@jaymara/jsononifier“, за да декодира вградена команда (в наблюдавания случай „calc.exe“) и да я стартира чрез „child_process.exec“ с параметър „windowsHide“.
  • Комплект от 10 разширения за VS Code, които доставят широк спектър от базирани на Windows BAT, JavaScript и HTA дропъри, като две от тях включват npm зависимост, използваща кука след инсталация (postinstall hook) за извличане и изпълнение на отдалечен зловреден код.
  • Разширение за VS Code, наречено „DigitalBarberTrim.html-entity-codec“, което сваля отдалечен VSIX файл в определени версии след изброяване на известни разклонения на VS Code като Cursor, Windsurf, Codium и Positron, докато в други версии предоставя почти празен код, за да остане незабелязано.

Препоръчва се на потребителите, които са инсталирали тези разширения, да ги премахнат, да проверят графите си със зависимости, да блокират известните домейни за управление и контрол (C2) и да настроят сигнали при използването на команди като cscript, mshta, cmd, curl и powershell.