Radar AI Avatar Transparent

77 תוספים זדוניים ב-Open VSX אספו מידע ממחשבי מפתחים

חוקרי אבטחה חשפו קמפיין תוספים זדוניים בשוק הOpen VSX — החלופה הפתוחה למרכז התוספים של Visual Studio Code, שמשמשת גם עורכים כמו VSCodium, Cursor ו-Windsurf. 77 תוספים התחזו לכלים מוכרים ואספו בשקט מידע על מחשבי המפתחים שהתקינו אותם, לפני שהוסרו מהחנות.

הפרטים

חברת המחקר Manifold Security זיהתה את הקמפיין, שכונה "תאומים רעים" (evil twin) — התוספים הזדוניים חיקו שמות ומיתוג של כלים וארגונים מוכרים, ביניהם AMD, Azure, Salesforce ו-Hyperledger. הם הועלו לחנות בין ה-26 ביולי ל-1 באוגוסט 2026, ו-Open VSX הסירה את כולם עד ה-3 באוגוסט.

58 מהתוספים אספו מידע בסיסי בלבד — שם המארח, שם תיקיית העבודה וגרסת העורך. 19 תוספים נוספים ביצעו סיור מקיף הרבה יותר: שם משתמש במערכת ההפעלה, מזהה מכונה, ארכיטקטורה, אזור זמן, נתיבי תיקיות מלאים, וכן פרטי Git — כתובות ה-remote, שם הארגון, דומיין המייל של המפתח, שם הענף הפעיל ו-hash של ה-commit האחרון, לצד זיהוי סביבות CI/CD כמו GitHub Actions, GitLab ו-CircleCI. כל המידע נשלח לדומיין mangorbit.com, שנרשם כשבועיים לפני תחילת הקמפיין. לפי הממצאים, התוספים לא ניגשו לקוד המקור, לסיסמאות, לטוקנים או לחומר SSH — אך Manifold נמנעה מלשער מה הייתה מטרת האיסוף.

נקודות לשים לב

  • אם אתה או הצוות שלך משתמשים ב-Open VSX (ישירות או דרך עורכים כמו VSCodium, Cursor או Gitpod) — בדוק תוספים שהותקנו בין ה-26 ביולי לתחילת אוגוסט, בפרט כאלה עם גרסה נמוכה חריגה כמו 0.0.1 תחת שם מוכר.
  • חסום או נטר תעבורה לדומיין mangorbit.com ותתי-הדומיין שלו כאינדיקטור לזיהוי — הופעתו בלוגים מעידה על התקנה שבוצעה בפועל.
  • גם בלי גניבת סיסמאות או קוד, מידע כמו נתיבי תיקיות, ארגון ה-Git ודומיין המייל מספיק כדי למפות ארגון לקראת תקיפה ממוקדת בהמשך — יש להתייחס לחשיפה הזו ברצינות גם אם היא "רק סיור".
  • התקן תוספים רק מפרסמים מאומתים, ובדוק את מזהה הפרסם (publisher ID) ולא רק את השם המוצג — טכניקת ה"תאום הרע" מסתמכת בדיוק על בלבול כזה.
  • הממצאים הנוכחיים אינם מצביעים על גניבת קוד מקור או אישורי גישה, כך שאין הצדקה להחלפת סודות גורפת — אבל יש להסיר את התוספים ולבדוק אם הותקנו אצלכם.

מקורות: BleepingComputer · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.