ExtensÔes falsas do VSCode roubam criptomoedas e senhas de programadores

 

Fonte:


O grupo hacker WhiteCobra estĂĄ atacando desenvolvedores atravĂ©s de extensĂ”es falsas criadas para editores de cĂłdigo como VSCode, Cursor e Windsurf. Os programas maliciosos roubam credenciais de acesso e atĂ© carteiras de criptomoeda, substituindo as extensĂ”es toda vez que as antigas sĂŁo detectadas e removidas. 10 linguagens de programação Ășteis em hackathons de segurança virtual Ataque hacker no GitHub rouba mais de 3 mil chaves de acesso e credenciais A descoberta partiu de Zak Cole, programador do Ethereum, que relatou o roubo de sua carteira apĂłs instalar uma extensĂŁo que parecia legĂ­tima. Ela incluĂ­a Ă­cone profissional, descrição detalhada e mais de 54.000 downloads — nĂșmero que foi inflado artificialmente pelos golpistas. ExtensĂ”es falsas e cuidados O ataque foi estudado por pesquisadores da Koi Security, que identificou os hackers da WhiteCobra. O grupo foi responsĂĄvel por roubar US$ 500 mil (R$ 2,6 milhĂ”es) em criptomoedas no Ășltimo mĂȘs de julho, usando mĂ©todos parecidos. A campanha do momento inclui ao menos 24 extensĂ”es falsas disponibilizadas no Visual Studio Marketplace e Open VSX, plataforma oficial do Cursor. -Entre no Canal do WhatsApp do Canaltech e fique por dentro das Ășltimas notĂ­cias sobre tecnologia, lançamentos, dicas e tutoriais incrĂ­veis.- O popular editor de cĂłdigos Visual Studio Code estĂĄ entre os aplicativos atacados pelos hackers atravĂ©s das extensĂ”es (Imagem: VSCode/Divulgação) As plataformas possuem compatibilidade VSIX entre si e uma verificação das extensĂ”es submetidas insuficiente, segundo a Koi Security, virando um terreno fĂ©rtil para golpes. Confira as extensĂ”es falsas identificadas pela firma de segurança:

VS Code Marketplace: awswhh da JuanFBlanco, etherfoundrys da ETHFoundry, givingblankies da EllisonBrett, wgbk da MarcusLockwood, blan-co da VitalikButerin-EthFoundation, SnowShoNo da ShowSnowcrypto, SnowShsoNo da Crypto-Extensions e rojo-roblox-vscode da Rojo;

Open-VSX (Cursor/Windsurf): ChainDevTools.solidity-pro, kilo-code da kilocode-ai, hardhat-solidity da nomic-fdn, oxc da oxc-vscode, solidity da juan-blanco, solidity-ethereum-vsc da kineticsquid, solidityethereum da ETHFoundry, solidity-ai-ethereum da JuanFBlanco, solidity-ethereum da Ethereum, vscode-solidity da juan-blanco, solidity-hardhat da nomic-fdn, solidity da Crypto-Extension e mais. ApĂłs a extensĂŁo ser baixada, o arquivo principal (extension.js) aparenta normalidade, com um cĂłdigo-fonte tĂŁo inofensivo quanto qualquer outra extensĂŁo. Um chamado sutil, no entanto, joga a execução para outro script (prompt.js) que baixa o payload malicioso do Cloudflare Pages. O malware se adapta ao sistema operacional do usuĂĄrio, com versĂ”es para Windows, macOS ARM e macOS Intel. No Windows, o script Ă© um PowerShell que funciona com um script Python, baixando um malware LummaStealer. No macOS, o vĂ­rus Ă© um Mach-O binĂĄrio de uma famĂ­lia de malwares ainda desconhecida. Segundo a Koi Security, o WhiteCobra Ă© um grupo altamente organizado, capaz de lançar campanhas hackers com ataques em menos de trĂȘs horas. Aos programadores, calha ter cuidado ao baixar extensĂ”es: verifique a autenticidade do projeto, desconfie de nomes que imitam extensĂ”es conhecidas e veja se o projeto Ă© novo e acumulou muitos downloads e avaliaçÔes positivas em um curto perĂ­odo de tempo. Veja mais: Ataque ao GitHub resulta em invasĂŁo de cerca de 100 mil contas Criminosos podem usar serviço do GitHub para distribuir malware Desenvolvedor sabota os prĂłprios projetos e trava milhares de apps em protesto VÍDEO | O Google sofreu o maior ataque hacker dos Ășltimos anos #ctnews   Leia a matĂ©ria no Canaltech.