网易首页 > 网易号 > 正文 申请入驻

Evelyn窃取器恶意软件滥用VS Code扩展窃取开发者凭据和加密货币

0
分享至


网络安全研究人员披露了一项恶意软件攻击活动的详细信息,该活动通过武器化微软Visual Studio Code(VS Code)扩展生态系统,使用名为Evelyn Stealer的新型信息窃取器来攻击软件开发者。

Trend Micro在周一发布的分析报告中表示:"该恶意软件旨在窃取敏感信息,包括开发者凭据和加密货币相关数据。受感染的开发环境也可能被滥用作为进入更广泛组织系统的接入点。"

该活动专门针对依赖VS Code和第三方扩展的软件开发团队的组织,以及那些能够访问生产系统、云资源或数字资产的组织。

值得注意的是,该攻击活动的详细信息最初由Koi Security在上个月首次记录,当时披露了三个VS Code扩展——BigBlack.bitcoin-black、BigBlack.codo-ai和BigBlack.mrbigblacktheme——这些扩展最终投放了一个恶意下载器DLL文件("Lightshot.dll"),负责启动隐藏的PowerShell命令来获取并执行第二阶段载荷("runtime.exe")。

该可执行文件会解密主要窃取器载荷并将其直接注入到合法的Windows进程("grpconv.exe")的内存中,使其能够收集敏感数据并通过FTP以ZIP文件形式将数据窃取到远程服务器("server09.mentality[.]cloud")。恶意软件收集的信息包括:

剪贴板内容

已安装应用程序

加密货币钱包

运行进程

桌面截图

存储的Wi-Fi凭据

系统信息

Google Chrome和Microsoft Edge中存储的凭据和cookie

此外,该恶意软件还实现了检测分析和虚拟环境的保护措施,并采取步骤终止活跃的浏览器进程,以确保无缝的数据收集过程,防止在尝试提取cookie和凭据时出现任何潜在干扰。

这是通过命令行启动浏览器实现的,设置以下标志以检测和取证痕迹:

--headless=new,以无头模式运行

--disable-gpu,防止GPU加速

--no-sandbox,禁用浏览器安全沙盒

--disable-extensions,防止合法安全扩展干扰

--disable-logging,禁用浏览器日志生成

--silent-launch,抑制启动通知

--no-first-run,绕过初始设置对话框

--disable-popup-blocking,确保恶意内容能够执行

--window-position=-10000,-10000,将窗口定位到屏幕外

--window-size=1,1,将窗口最小化为1x1像素

Trend Micro表示:"该DLL下载器创建了一个互斥对象,确保在任何给定时间只能运行一个恶意软件实例,防止在受感染主机上执行多个恶意软件实例。Evelyn Stealer攻击活动反映了针对开发者社区的攻击的操作化,开发者因其在软件开发生态系统中的重要作用而被视为高价值目标。"

这一披露恰逢两个新的基于Python的窃取器恶意软件家族的出现,分别称为MonetaStealer和SolyxImmortal,前者还能够攻击苹果macOS系统以实现全面数据窃取。

CYFIRMA表示:"SolyxImmortal利用合法的系统API和广泛可用的第三方库来提取敏感用户数据,并将其窃取到攻击者控制的Discord webhooks。"

"其设计强调隐蔽性、可靠性和长期访问,而非快速执行或破坏性行为。通过完全在用户空间运行并依赖可信平台进行命令控制,该恶意软件降低了被立即检测的可能性,同时保持对用户活动的持续监视。"

Q&A

Q1:Evelyn Stealer恶意软件是如何攻击开发者的?

A:Evelyn Stealer通过武器化VS Code扩展生态系统来攻击开发者。攻击者创建恶意的VS Code扩展,这些扩展会投放恶意下载器DLL文件,然后启动PowerShell命令获取第二阶段载荷,最终将窃取器注入到合法Windows进程中窃取敏感信息。

Q2:Evelyn Stealer能窃取哪些类型的数据?

A:该恶意软件能够窃取多种敏感数据,包括剪贴板内容、已安装应用程序、加密货币钱包、运行进程、桌面截图、Wi-Fi凭据、系统信息,以及Google Chrome和Microsoft Edge浏览器中存储的凭据和cookie等信息。

Q3:开发者如何防范Evelyn Stealer这类攻击?

A:开发者应该谨慎安装VS Code扩展,特别是来自不知名开发者的扩展。定期检查已安装的扩展,及时更新安全软件,并注意系统异常行为。同时要特别关注涉及BigBlack开发者发布的扩展,避免安装可疑的第三方扩展。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中日开战可能性增大,但收场太难,若真动手,中方估计半步都不退

中日开战可能性增大,但收场太难,若真动手,中方估计半步都不退

百态人间
2026-01-03 16:42:15
2026年开始,开始走10年好运的三个星座,好好把握机会

2026年开始,开始走10年好运的三个星座,好好把握机会

小晴星座说
2026-01-30 19:05:38
具俊晔为爱守护一年,放弃遗产全部留给大S的孩子, 回韩国倒计时

具俊晔为爱守护一年,放弃遗产全部留给大S的孩子, 回韩国倒计时

未曾青梅
2026-01-29 22:15:12
张学良最后的儿子走了:替美国造了一辈子火箭,却帮他爹还了愿

张学良最后的儿子走了:替美国造了一辈子火箭,却帮他爹还了愿

寒士之言本尊
2026-01-14 17:24:33
26年央视春晚嘉宾名单曝光,牛鬼蛇神混子引争议

26年央视春晚嘉宾名单曝光,牛鬼蛇神混子引争议

杜鱂手工制作
2026-01-06 18:48:05
江苏境内最可怜的地级火车站,停靠列车有限,眼看着要下岗

江苏境内最可怜的地级火车站,停靠列车有限,眼看着要下岗

普陀动物世界
2026-01-30 11:22:42
7换1!炸裂交易方案出炉,两届MVP加盟湖人,联手东詹?

7换1!炸裂交易方案出炉,两届MVP加盟湖人,联手东詹?

弄月公子
2026-01-30 08:24:35
美股开盘集体下跌 存储板块逆势大涨

美股开盘集体下跌 存储板块逆势大涨

财联社
2026-01-30 22:32:05
阿娇的瓜又炸了,聊天记录曝光,颠覆想象

阿娇的瓜又炸了,聊天记录曝光,颠覆想象

听风听你
2024-12-25 22:41:20
远强于核聚变!7万亿太空光伏赛道崛起  这10大龙头提前深度卡位

远强于核聚变!7万亿太空光伏赛道崛起 这10大龙头提前深度卡位

元芳说投资
2026-01-30 06:00:08
CCTV5直播!中国金花冲澳网冠军 赢球=197万奖金 数据证明稳夺冠

CCTV5直播!中国金花冲澳网冠军 赢球=197万奖金 数据证明稳夺冠

侃球熊弟
2026-01-31 00:40:03
中国航天重大损失,实践三十二号发射失利,中国航天开年遇挫!

中国航天重大损失,实践三十二号发射失利,中国航天开年遇挫!

阿龙聊军事
2026-01-18 20:27:20
我看这消息都有点懵,说真的,还好陈晓当初选择分开了。

我看这消息都有点懵,说真的,还好陈晓当初选择分开了。

小光侃娱乐
2025-12-10 10:45:06
老上海味+各地特产全齐了!鲁迅公园一站式年货大集“开市”

老上海味+各地特产全齐了!鲁迅公园一站式年货大集“开市”

上海虹口
2026-01-29 12:10:12
如果真的有龙,那从物理学的角度来讲,龙的飞行原理是什么?

如果真的有龙,那从物理学的角度来讲,龙的飞行原理是什么?

小豫讲故事
2026-01-15 06:00:07
张柏芝带小儿子现身机场!胳膊戴满大金镯很阔气,把俩儿子留澳洲

张柏芝带小儿子现身机场!胳膊戴满大金镯很阔气,把俩儿子留澳洲

琴声飞扬
2026-01-30 11:40:53
过气男顶流沦为酒局“工具人”!全程讨好、倒酒赔笑,像一个商品

过气男顶流沦为酒局“工具人”!全程讨好、倒酒赔笑,像一个商品

涵豆说娱
2026-01-19 18:16:27
中美老百姓人均负债公开!美国人均负债75万,中国是多少呢?

中美老百姓人均负债公开!美国人均负债75万,中国是多少呢?

丰谭笔录
2026-01-08 00:12:23
独语斜阑忆成灰&&崔之裳楚昭野薛青漪:崔之裳被楚昭野碾碎的真心

独语斜阑忆成灰&&崔之裳楚昭野薛青漪:崔之裳被楚昭野碾碎的真心

电独白
2026-01-31 00:06:27
人为财死8:贪念蚀骨害身旁

人为财死8:贪念蚀骨害身旁

金昔说故事
2026-01-30 20:09:14
2026-01-31 03:15:04
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1528文章数 157关注度
往期回顾 全部

科技要闻

意念控制机器人不是科幻 1-2年就落地

头条要闻

伊朗总统:若美国寻求谈判 就必须停止挑衅

头条要闻

伊朗总统:若美国寻求谈判 就必须停止挑衅

体育要闻

“假赌黑”的子弹,还要再飞一会儿吗?

娱乐要闻

警方通报金晨交通事故,否认网传骗保

财经要闻

水贝惊雷:揭秘杰我睿百亿黄金赌局的背后

汽车要闻

合资品牌首搭800V/5C快充 东风日产NX8将于3、4月上市

态度原创

时尚
手机
数码
房产
艺术

今日热点:《闪灵》今日上映;保险公司确认金晨方曾放弃索赔……

手机要闻

差200元!红米Turbo 5与Max该怎么选?这4点核心差异看完不纠结!

数码要闻

陶瓷外壳与键帽,黑爵推出非遗传承人黄云鹏联名Blue67磁轴键盘

房产要闻

藏不住的小城大事,海澄新城执掌自贸港风口,进阶兑现美好生活新篇

艺术要闻

惊艳!越南摄影师镜头下的妩媚女子!

无障碍浏览 进入关怀版