网易首页 > 网易号 > 正文 申请入驻

VS Code应用市场恶意扩展:伪藏身PNG文件植入木马程序

0
分享至


安全研究员最新发现,一款隐蔽的恶意攻击活动自2月起持续活跃,攻击者在微软VS Code应用市场上架19款恶意扩展程序,通过在依赖文件夹中植入恶意软件的方式,专门针对开发者发起攻击。调查显示攻击者使用了一个伪装成.PNG格式图片的恶意文件实施攻击。

VS Code应用市场是微软为其广受欢迎的VS Code集成开发环境(IDE)打造的官方扩展门户,开发者可通过该平台下载扩展程序,实现功能拓展或界面个性化定制。

由于该平台用户基数庞大,且存在引发高危害性供应链攻击的潜在风险,一直以来都是威胁者的重点攻击目标,相关攻击手段也在不断迭代升级。

据观察,这些恶意扩展程序均预先打包了node_modules文件夹,以此规避VS Code在安装过程中从npm软件源获取依赖组件的流程。

攻击者在这个内置的依赖文件夹中植入了经过篡改的依赖包,涉及path-is-absolute与@actions/io两款组件,并在其index.js文件中添加了一个恶意类。该恶意类会在VS Code集成开发环境启动时自动执行。


恶意代码添加到index.js文件

需要特别指出的是,path-is-absolute是一款在npm平台上极为热门的软件包,自2021年以来累计下载量已达数十亿次,而此次被植入恶意代码的版本仅存在于该攻击活动涉及的19款扩展程序中。

index.js文件中新增的恶意类,会对一个名为lock的文件内的混淆型JavaScript投放程序进行解码。此外,依赖文件夹中还包含一个伪装成.PNG图片文件(文件名为banner.png)的压缩包,其中藏匿着两款恶意二进制文件:一款是名为cmstp.exe的合法系统工具滥用程序(LoLBin) ,另一款则是基于Rust语言开发的木马程序。

目前,安全研究员仍在对这款木马程序展开分析,以明确其全部功能。

研究人员表示,该攻击活动涉及的19款VS Code恶意扩展程序,名称均基于以下名称变体衍生而来,且发布版本号均为1.0.0:

·Malkolm Theme

·PandaExpress Theme

·Prada 555 Theme

·Priskinski Theme

目前,涉事的19款恶意扩展程序现已全部被下架处理。但对于此前已安装这些扩展程序的用户而言,需立即对自身系统进行扫描,排查是否存在被入侵的痕迹。

鉴于威胁者持续开发新手段,规避软件开发常用公共代码仓库的安全检测,安全人员建议用户在安装各类扩展程序前务必对软件包进行全面检查,尤其是当发布方并非信誉良好的正规厂商时。

用户应仔细梳理软件包中包含的所有依赖组件,特别是像VS Code扩展程序这类将依赖组件内置打包、而非从npm等可信源获取的情况,更需提高警惕。

参考及来源:https://www.bleepingcomputer.com/news/security/malicious-vscode-marketplace-extensions-hid-trojan-in-fake-png-file/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
外卖小哥打翻32杯奶茶原地发愣 品牌方回应:会优化包装

外卖小哥打翻32杯奶茶原地发愣 品牌方回应:会优化包装

快科技
2026-02-08 17:11:54
4枪已开打,特朗普收割中国资产,还逼中方交出武器,俄希望谈判

4枪已开打,特朗普收割中国资产,还逼中方交出武器,俄希望谈判

墨兰史书
2026-02-06 09:30:08
新版《斯巴达克斯》,太黄暴了

新版《斯巴达克斯》,太黄暴了

乡野小珥
2026-02-09 10:46:57
胡静带老公回楚雄吃杀猪宴,朱兆祥用大碗喝酒真豪放,像本地人!

胡静带老公回楚雄吃杀猪宴,朱兆祥用大碗喝酒真豪放,像本地人!

疯说时尚
2026-02-08 10:39:58
15年前,徐帆砸了沈星的豪宅。 15年后沈星还住在4500万房子里。

15年前,徐帆砸了沈星的豪宅。 15年后沈星还住在4500万房子里。

岁月有情1314
2026-01-29 13:47:16
小年,除了吃饺子,这6种食物也要备一点!寓意:马年好运连连

小年,除了吃饺子,这6种食物也要备一点!寓意:马年好运连连

简食记工作号
2026-02-09 00:12:38
结婚几天去婆家吃饭,刚上桌换来公公一耳光,我果断反击回去

结婚几天去婆家吃饭,刚上桌换来公公一耳光,我果断反击回去

纸鸢奇谭
2026-02-09 10:37:35
米兰冬奥会最新金牌榜,美国1日2金,中国排名下降,期待谷爱凌!

米兰冬奥会最新金牌榜,美国1日2金,中国排名下降,期待谷爱凌!

第五才子
2026-02-09 12:35:20
乒乓球亚洲杯-孙颖莎4-3战胜王曼昱 首夺赛事女单冠军 国乒包揽前三

乒乓球亚洲杯-孙颖莎4-3战胜王曼昱 首夺赛事女单冠军 国乒包揽前三

烟浔渺渺
2026-02-08 22:02:13
差点把国家带进沟里?1981到1985:中国改革最凶险的五年

差点把国家带进沟里?1981到1985:中国改革最凶险的五年

别人都叫我阿腈
2026-02-07 15:53:02
谷爱凌夺冠即创历史 米兰冬奥会开幕后第三比赛日观赛指南→

谷爱凌夺冠即创历史 米兰冬奥会开幕后第三比赛日观赛指南→

北青网-北京青年报
2026-02-09 10:52:03
LGA 1851短命!Intel下一代Z990、Z970主板曝光:UItra 400S首发 要换1954接口

LGA 1851短命!Intel下一代Z990、Z970主板曝光:UItra 400S首发 要换1954接口

快科技
2026-02-09 10:09:07
25岁小伙身高60厘米,智力也停留在幼儿园阶段,20岁妹妹抱他出门

25岁小伙身高60厘米,智力也停留在幼儿园阶段,20岁妹妹抱他出门

江山挥笔
2026-02-06 10:44:53
被姚安娜惊艳,不整科技脸、个高大气,旁边浓妆艳抹的白鹿真拉胯

被姚安娜惊艳,不整科技脸、个高大气,旁边浓妆艳抹的白鹿真拉胯

小徐讲八卦
2026-02-08 05:16:50
吕雉死后不久,吕氏宗族随即尽皆屠戮,周勃:将刘邦嫡孙全部诛杀

吕雉死后不久,吕氏宗族随即尽皆屠戮,周勃:将刘邦嫡孙全部诛杀

史笔似尘钩
2024-08-07 22:26:30
一不小心,美国又创造了历史

一不小心,美国又创造了历史

牛弹琴
2026-02-08 07:43:18
“代表美国参赛情绪复杂”,特朗普怒斥美国冬奥会选手:真正的失败者

“代表美国参赛情绪复杂”,特朗普怒斥美国冬奥会选手:真正的失败者

扬子晚报
2026-02-09 12:03:59
香港再无董建华

香港再无董建华

华人星光
2025-11-25 12:01:27
截胡大佬,掏空澳门,从叠码仔到新赌王,洗米华到底得罪了谁?

截胡大佬,掏空澳门,从叠码仔到新赌王,洗米华到底得罪了谁?

易玄
2025-01-22 22:33:48
薄一波病逝后,子女登报郑重声明,澄清了围绕父亲身上的三大争议

薄一波病逝后,子女登报郑重声明,澄清了围绕父亲身上的三大争议

历史龙元阁
2025-12-16 08:30:08
2026-02-09 13:40:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8159文章数 10545关注度
往期回顾 全部

科技要闻

热血渐凉:被耗尽的小米SU7 Ultra

头条要闻

男子在小区周边投毒致10只宠物狗死亡 获刑1年10个月

头条要闻

男子在小区周边投毒致10只宠物狗死亡 获刑1年10个月

体育要闻

创中国冬奥最佳战绩!19岁速滑新星含泪向天拉勾

娱乐要闻

李亚鹏暂停直播:将投入嫣然医院工作

财经要闻

文玩假拍骗局调查:3500元瓷瓶估值300万

汽车要闻

长安将搭钠电池 好比汽车要装柴油机?

态度原创

房产
手机
艺术
公开课
军事航空

房产要闻

劲爆!海口主城这个书包大盘,最后一波抄底窗口出现了!

手机要闻

彭博社爆料苹果新品规划:iOS 26.4将内测、iPhone 17e下月发布

艺术要闻

布兰特的冬日,不只是风景,更是心底的一场!温柔雪

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美伊最敏感时刻 林肯号航母迎来三位“不速之客”

无障碍浏览 进入关怀版