网易首页 > 网易号 > 正文 申请入驻

【安全圈】19 款 Visual Studio Code 扩展中发现恶意软件

0
分享至

关键词

恶意软件

网络安全研究人员发现了一场涉及19个Visual Studio Code扩展的攻击活动,这些扩展在其依赖文件夹中嵌入了恶意软件。

该活动自2025年2月开始活跃,于12月2日被识别。攻击者利用一个合法的npm包来伪装恶意文件,并将恶意二进制文件捆绑在一个伪装成PNG图像的存档文件中。

ReversingLabs观察到的这种手法使攻击者能够绕过常规检查,直接针对开发人员。

网络钓鱼手段的演变

2025年以来,一波新的恶意VS Code扩展不断传播。ReversingLabs指出,VS Code Marketplace上的可疑上传数量持续上升。

一些扩展模仿流行工具,另一些则宣传新功能但暗中执行恶意代码。即使是受信任的扩展也可能被攻陷:今年7月,一个恶意拉取请求通过添加有害依赖项污染了一个合法项目。

在这次新的攻击活动中,攻击者在扩展的node_modules文件夹中嵌入了经过修改的npm包path-is-absolute。

该原始包自2021年以来已被下载超过90亿次,但修改后的版本包含一个类,旨在VS Code启动时触发恶意软件。其目的是解码存储在名为“lock”的文件中的JavaScript投放器。

攻击者还包含了一个名为banner.png的文件,该文件看似无害,但实际上是一个包含两个二进制文件的存档。

投放器通过常见的离地生存二进制文件(LOLBIN)cmstp.exe启动这些文件。其中一个可执行文件通过模拟按键操作来关闭进程,另一个则是基于Rust的木马程序,截至报道时仍在分析中。

对开发人员日益增长的威胁

ReversingLabs表示,虽然大多数恶意扩展依赖修改后的path-is-absolute依赖项,但其他四个扩展则利用了npm包@actions/io,将有效负载存储在TypeScript和映射文件中,而非使用伪装的PNG文件。

尽管技术手段不同,但目标一致:通过受信任的组件秘密执行恶意软件。

ReversingLabs警告称,检测恶意VS Code扩展已变得日益紧迫。该公司表示,检测数量从2024年的27个增加到2025年前10个月的105个。

为降低风险,建议团队:

  • 在安装前检查扩展

  • 审计所有捆绑的依赖项

  • 使用能够评估包行为的安全工具

“保持安全并非完全避免使用扩展,而是要认识到即使受信任的组件也可能被篡改,”ReversingLabs表示。

“所有提及的扩展均已向微软报告。”


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
Shams:哈登下赛季合同只有1300万的部分保障,他仍然想去争冠球队

Shams:哈登下赛季合同只有1300万的部分保障,他仍然想去争冠球队

懂球帝
2026-02-03 14:07:16
巴拿马判收回港口,如今板上钉钉,李超人当初想卖被拦,谁反思?

巴拿马判收回港口,如今板上钉钉,李超人当初想卖被拦,谁反思?

王姐懒人家常菜
2026-02-03 12:33:06
志愿军某团长见南韩军不堪一击,不愿费心去打,竟机缘巧合创下战争史的经典奇迹

志愿军某团长见南韩军不堪一击,不愿费心去打,竟机缘巧合创下战争史的经典奇迹

史海孤雁
2026-02-03 16:27:16
上海炒股大赛冠军的箴言:如果手里只有10万,不妨死磕"七大口诀"

上海炒股大赛冠军的箴言:如果手里只有10万,不妨死磕"七大口诀"

一方聊市
2026-01-19 13:13:48
他8次上春晚,作死被捕入狱,如今56岁无人问津,沦落到四处走穴

他8次上春晚,作死被捕入狱,如今56岁无人问津,沦落到四处走穴

小熊侃史
2026-01-06 11:17:00
半场-巴萨暂1-0阿尔瓦塞特 亚马尔连场破门德容助攻巴萨控球超7成

半场-巴萨暂1-0阿尔瓦塞特 亚马尔连场破门德容助攻巴萨控球超7成

砚底沉香
2026-02-04 05:17:17
3换1?火箭队追哈登,预计筹码出炉!只待31岁控卫点头,即可报价

3换1?火箭队追哈登,预计筹码出炉!只待31岁控卫点头,即可报价

熊哥爱篮球
2026-02-03 20:25:46
周生生足金挂坠戴一天就被刮花,检测后发现含铁、银、钯

周生生足金挂坠戴一天就被刮花,检测后发现含铁、银、钯

都市快报橙柿互动
2026-02-02 22:03:00
腾讯首播!26集都市情感剧来袭,冷艳御姐VS金融精英,极致拉扯

腾讯首播!26集都市情感剧来袭,冷艳御姐VS金融精英,极致拉扯

影视快通车
2026-02-03 11:56:49
中国共产党中央军事委员会副主席张升民简历

中国共产党中央军事委员会副主席张升民简历

上观新闻
2025-10-23 18:17:07
《太平年》:堂堂天子、一国之君,刘知远为什么无法决定谁当太子

《太平年》:堂堂天子、一国之君,刘知远为什么无法决定谁当太子

烟花五月下苏州
2026-02-03 23:59:22
历代皇室为何把王莽的头颅当宝贝,前后收藏了272年,它有何特别

历代皇室为何把王莽的头颅当宝贝,前后收藏了272年,它有何特别

千秋文化
2026-01-30 21:47:10
首都都市圈迎顶层规划!北京严守人口红线,平原新城成疏解核心

首都都市圈迎顶层规划!北京严守人口红线,平原新城成疏解核心

智慧生活笔记
2026-02-03 15:24:40
投资18亿!亚洲最大室内儿童主题乐园,年内建成

投资18亿!亚洲最大室内儿童主题乐园,年内建成

GA环球建筑
2026-02-03 22:43:29
意甲转会市场萎缩,马洛塔为国米开出创意药方

意甲转会市场萎缩,马洛塔为国米开出创意药方

浮萍足球
2026-02-04 00:57:04
大风追踪|质疑家委会收263.3元,家长被班主任踢出群;调查组认定属乱收费,副校长被批评教育,班主任道歉

大风追踪|质疑家委会收263.3元,家长被班主任踢出群;调查组认定属乱收费,副校长被批评教育,班主任道歉

大风新闻
2026-02-02 16:44:03
合砍39分!郭艾伦徐昕打成广州内外支柱,配合流畅但其余球员太拉

合砍39分!郭艾伦徐昕打成广州内外支柱,配合流畅但其余球员太拉

篮球资讯达人
2026-02-03 22:42:32
今晚爆赚9万!深夜跳水!A股我要过个好年!

今晚爆赚9万!深夜跳水!A股我要过个好年!

龙行天下虎
2026-02-04 00:01:47
掀翻广东,登顶联赛第1!王哲林怒吼庆祝,张镇麟23+3立大功

掀翻广东,登顶联赛第1!王哲林怒吼庆祝,张镇麟23+3立大功

兵哥篮球故事
2026-02-03 22:25:58
普京专属“国师”预言:下一场战争不在中国,还是在俄罗斯

普京专属“国师”预言:下一场战争不在中国,还是在俄罗斯

距离距离
2026-02-04 04:08:56
2026-02-04 06:07:00
安全圈
安全圈
国内首家大安全概念新媒体
6379文章数 4689关注度
往期回顾 全部

科技要闻

1.25万亿美元!xAI员工赢麻了

头条要闻

挪威王储妃给爱泼斯坦发暧昧邮件:你让我兴奋

头条要闻

挪威王储妃给爱泼斯坦发暧昧邮件:你让我兴奋

体育要闻

“也许我的一小步,会成为中国足球的一大步”

娱乐要闻

大S逝世一周年 S家没通知大S子女惹争议

财经要闻

中央一号文件:扎实推进乡村全面振兴

汽车要闻

上汽决定不再等那个“正确答案”了

态度原创

家居
房产
手机
健康
军事航空

家居要闻

极简木艺术 典雅自在

房产要闻

大盘最低杀到8000+/㎡!海口59盘,最新房价曝光!

手机要闻

三星Galaxy Buds4/Pro渲染图曝光,预计2月25日与S26系列一同发布

耳石症分类型,症状大不同

军事要闻

特朗普:庞大兵力将很快抵达伊朗

无障碍浏览 进入关怀版