Расширение VS Code Solidity Pro ворует криптокошельки и ключи
Исследователи кибербезопасности из компании Yeeth Security выявили вредоносное расширение для Microsoft Visual Studio Code под названием Solidity Pro («solidity-pro»). Оно нацелено на кражу криптовалютных кошельков, API-ключей и других конфиденциальных данных у разработчиков.
Два расширения — одна угроза
Обнаружены два пакета расширений: helper-beeps.solidity-pro и web3devtoolsx.solidity-pro. На момент публикации ни одно из них не доступно в каталоге Open VSX, однако репозиторий на GitHub под именем «web3devtoolsx/solidity-pro» всё ещё остаётся активным.
Ранние версии (с 1.0.0 по 2.4.x) связывались с конечными точками Cloudflare Workers, чтобы загрузить зашифрованный Python-скрипт и выполнить его. Начиная с версии 3.0.0, расширение превратилось в полноценный инструмент кражи данных.
Что именно крадёт стилер
- Профили криптокошельков: MetaMask, Phantom, Rabby, Coinbase, Trust, Keplr и их backup-хранилища.
- Ключи доступа и токены: GitHub (ghp_, github_pat_), GitLab (glpat-), AWS, Cloudflare (cfat_), OpenAI (sk-, sk-proj-, sk-ant-).
- SSH-ключи (PRIVATE KEY), мнемонические фразы и seed-фразы.
- Токены Telegram-ботов, данные URL с логинами/паролями, MFA-токены из 1Password.
Похищенные данные отправляются через Telegram-бота. Таким образом, злоумышленники получают полный доступ к репозиториям, облачным сервисам и криптоактивам жертвы.
«К тому моменту, когда срабатывает вредоносная ветка, пользователь уже считает расширение полезным, а автоматические сканеры, которые отслеживают пакет несколько минут, уже переключились на другие задачи», — поясняют в Yeeth Security.
Обход защиты и связь с WhiteCobra
Вредонос применяет многослойную обфускацию кода, чтобы обходить системы ревью в маркетплейсах, статическое сканирование и песочницы. Строки разбиваются и собираются на лету, а имена методов меняются от версии к версии. Дополнительно используется отложенная активация — вредоносная нагрузка запускается через несколько часов или даже дней после установки.
По данным экспертов, эта активность использует ту же тактику, что и группа WhiteCobra, которую ранее связывали с распространением стилера Lumma Stealer через вредоносные расширения VS Code.
В июне 2026 года та же Yeeth Security обнаружила расширение «ethdevtools.solidity-language-support», маскировавшееся под инструмент для языка Solidity. Оно подменяло буфер обмена: если пользователь копировал адрес криптокошелька, вредонос подставлял адрес злоумышленников, используя штатный API VS Code — без сетевых вызовов и дочерних процессов.
Параллельно исследователи фиксируют и другие вредоносные пакеты в экосистеме. Например, npm-пакет «ascii-fetcher» выполняет произвольные команды через зависимость «@jaymara/jsononifier». Десяток расширений VS Code распространяют дропперы на базе BAT, JavaScript и HTA, а одно из расширений, «DigitalBarberTrim.html-entity-codec», выборочно загружает вредонос в такие форки VS Code, как Cursor, Windsurf, Codium и Positron.
Пользователям, устанавливавшим любое из указанных расширений, рекомендуется немедленно удалить их, проанализировать цепочки зависимостей, заблокировать известные управляющие домены и настроить оповещения на вызовы cscript, mshta, cmd, curl и powershell.
Читайте также: Как распознать заражение ПК и защитить данные от кражи
Источник: The Hacker News
