Extensões maliciosas do VS Code ressurgem, roubandodentdo GitHub e carteiras de criptomoedas.

Fonte Cryptopolitan

Os desenvolvedores terão que lidar com um código malicioso inativo que se tornou ativo nas extensões do Visual Studio Code (VS Code), que acredita-se ter comprometido milhares de usuários ao roubardentdo GitHub, Open VSX e carteiras de criptomoedas.

A Operação GlassWorm, identificada pela primeira vez dent empresa de cibersegurança Koi Security no final do mês passado, foi criada por um grupo que invadia extensões do VS Code distribuídas tanto pelo Open VSX Registry quanto pelo Visual Studio Marketplace da Microsoft. Os criminosos estariam inserindo código malicioso em ferramentas de desenvolvimento com aparência legítima.

Pesquisadores de segurança da Koi afirmam que a campanha visa principalmente coletardentde desenvolvedores, como tokens NPM, logins do GitHub edentGit, para possibilitar a violação da cadeia de suprimentos e roubo financeiro. 

Segundo a análise da Koi, o mesmo malware também teve como alvo 49 extensões diferentes de carteiras de criptomoedas, drenando fundos de usuários e exfiltrando dados confidenciais para servidores remotos.

GlassWorm transforma máquinas de desenvolvedores em ferramentas para criminosos.

Conforme relatado no artigo do blog da equipe da Koi, compartilhado em vários subreddits, as extensões maliciosas implantam servidores proxy SOCKS e usam os sistemas comprometidos dos desenvolvedores para construir uma rede proxy criminosa. Paralelamente, instalam servidores VNC ocultos, concedendo aos atacantes acesso remoto completo às máquinas das vítimas sem nenhum sinal visível.

dentroubadas do GitHub e do NPM ajudam os operadores a infectar repositórios e pacotes adicionais, permitindo que o GlassWorm se propague mais profundamente na cadeia de fornecimento de software.

A Open VSX confirmou quedente removeu todas as extensões maliciosas conhecidas associadas à campanha em 21 de outubro, além de revogar e rotacionar os tokens comprometidos. 

No entanto, o novo relatório da Koi Security indica que o GlassWorm ressurgiu, usando uma forma mais avançada de ofuscação baseada em Unicode para burlar os sistemas de detecção.

Segundo a empresa, sete extensões foram comprometidas novamente em 17 de outubro, acumulando um total de 35.800 downloads. A telemetria da Koi também mostra que dez extensões infectadas estão atualmente ativas e disponíveis publicamente, distribuindo malware até o momento desta publicação.

“A infraestrutura de comando e controle do atacante permanece totalmente operacional. Os servidores de carga útil ainda estão respondendo e asdentroubadas estão sendo usadas para comprometer novos pacotes.”

O malware CodeJoy é invencível, desmente a Koi Security.

O mecanismo de análise de risco da Koi sinalizou uma extensão Open VSX chamada CodeJoy após a versão 1.8.3 apresentar "alterações comportamentais incomuns". O CodeJoy parece ser uma ferramenta legítima de produtividade para desenvolvedores, com centenas de downloads, um código-fonte limpo e atualizações regulares.

“Ao abrirmos o código-fonte, notamos uma enorme lacuna entre as linhas dois e sete”, disseram os pesquisadores da Koi. “Não se trata de um espaço vazio, mas sim de um código malicioso codificado em caracteres Unicode não imprimíveis que não são exibidos corretamente no seu editor de código.”

Código invencível do CodeJoy. Fonte: Koi Research

Os atacantes usaram seletores de variação Unicode invencíveis que tornam a carga maliciosa invisível ao olho humano. Ferramentas de análise estática e revisões manuais de código não detectaram nada de incomum, mas o interpretador JavaScript executou os comandos ocultos sem problemas.

Ao serem decodificados, os caracteres invisíveis revelaram um mecanismo de carga útil de segundo estágio, que os pesquisadores da Koi descobriram usar o blockchain Solana como sua infraestrutura de comando e controle (C2).

“O atacante está usando um blockchain público, que é imutável, descentralizado e resistente à censura, como seu canal de comando e controle”, explicou Koi.

O malware examina a rede Solana em busca de transações provenientes de um endereço de carteira pré-definido. Ao encontrar uma, ele lê o campo "memo", onde um texto arbitrário pode ser anexado às transações. Dentro desse campo "memo" encontra-se um objeto JSON contendo um link codificado em base64 para baixar o payload da próxima etapa.

Uma transação Solana datada de 15 de outubro, exibida na análise da Koi, continha dados que foram decodificados para um URL que hospedava o local ativo para o download da próxima etapa do malware.

Um atacante pode rotacionar payloads publicando uma nova transação Solana por frações de centavo, atualizando todas as extensões infectadas que consultam o blockchain em busca de novas instruções. 

Segundo Koi, mesmo que os defensores bloqueiem um URL de carga útil, o atacante pode emitir outra transação mais rapidamente do que leva para derrubar uma. 

“É como jogar ‘acerte a toupeira’ com toupeiras infinitas”, observou um pesquisador da Koi.

Idan Dardikman, Yuval Ronen e Lotan Sery, membros da Koi Security, confirmaram que o agente de ameaças publicou novas transações Solana contendo novos endpoints de comando ainda nesta semana. 

Cadastre-se no Bybit e comece a negociar com US$ 30.050 em presentes de boas-vindas

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
Previsão do preço do ouro: XAU/USD sobe para perto de US$ 4.050 em meio a preocupações com a economia dos EUAO preço do ouro (XAU/USD) é negociado em território positivo em torno de US$ 4.050 durante o início do pregão asiático desta segunda-feira. O metal precioso sobe ligeiramente, já que os dados sobre empregos privados nos EUA indicaram um mercado de trabalho fraco, apoiando os cortes nas taxas de juros nos EUA.
Autor  FXStreet
12 horas atrás
O preço do ouro (XAU/USD) é negociado em território positivo em torno de US$ 4.050 durante o início do pregão asiático desta segunda-feira. O metal precioso sobe ligeiramente, já que os dados sobre empregos privados nos EUA indicaram um mercado de trabalho fraco, apoiando os cortes nas taxas de juros nos EUA.
placeholder
WTI mantém ganhos perto de US$ 60,00 em meio ao possível fim da paralisação do governo dos EUAO preço do petróleo West Texas Intermediate (WTI) amplia seus ganhos pela segunda sessão consecutiva, sendo negociado a cerca de US$ 60,00 por barril durante o horário asiático na segunda-feira. Os preços do petróleo sobem com o otimismo de que a paralisação do governo dos EUA possa terminar em breve, impulsionando a demanda no maior consumidor mundial de petróleo.
Autor  FXStreet
12 horas atrás
O preço do petróleo West Texas Intermediate (WTI) amplia seus ganhos pela segunda sessão consecutiva, sendo negociado a cerca de US$ 60,00 por barril durante o horário asiático na segunda-feira. Os preços do petróleo sobem com o otimismo de que a paralisação do governo dos EUA possa terminar em breve, impulsionando a demanda no maior consumidor mundial de petróleo.
placeholder
A KuMining eleva o perfil da mineração em nuvem com estreia na CNBC Arabia e presença marcante na Semana Blockchain de Dubai.Dubai, Emirados Árabes Unidos – 6 de novembro de 2025 – A KuMining, plataforma inovadora de mineração em nuvem de BTC e DOGE, apoiada pela KuCoin, está se consolidando rapidamente como um divisor de águas no cenário das finanças descentralizadas. Lançada em setembro, a KuMining permite que usuários comuns e investidores institucionais participem da mineração de criptomoedas sem as complicações da propriedade de hardware, custos de energia ou manutenção. Tornando-a […]
Autor  Cryptopolitan
16 horas atrás
Dubai, Emirados Árabes Unidos – 6 de novembro de 2025 – A KuMining, plataforma inovadora de mineração em nuvem de BTC e DOGE, apoiada pela KuCoin, está se consolidando rapidamente como um divisor de águas no cenário das finanças descentralizadas. Lançada em setembro, a KuMining permite que usuários comuns e investidores institucionais participem da mineração de criptomoedas sem as complicações da propriedade de hardware, custos de energia ou manutenção. Tornando-a […]
placeholder
Ações de criptomoedas vinculadas a títulos do tesouro despencam com a queda Bitcoin e do Ether.As ações de empresas que detêm tesouros em criptomoedas, que se valorizaram quando as companhias abasteceram seus balanços com Bitcoin e Ether, estão em queda após as recentes reduções de preço. Durante boa parte do ano, os investidores venderam ações ou tomaram empréstimos para comprar criptomoedas, apostando que os tesouros corporativos repletos de tokens teriam um desempenho superior ao da posse direta das moedas. Agora que Bitcoin e o Ether caíram, […]
Autor  Cryptopolitan
16 horas atrás
As ações de empresas que detêm tesouros em criptomoedas, que se valorizaram quando as companhias abasteceram seus balanços com Bitcoin e Ether, estão em queda após as recentes reduções de preço. Durante boa parte do ano, os investidores venderam ações ou tomaram empréstimos para comprar criptomoedas, apostando que os tesouros corporativos repletos de tokens teriam um desempenho superior ao da posse direta das moedas. Agora que Bitcoin e o Ether caíram, […]
placeholder
O secretário do Tesouro modera as expectativas sobre o "dividendo tarifário" de US$ 2.000 de Trump.Scott Bessent, o atual Secretário do Tesouro, afirmou no domingo que a ousada promessa de Trump de um "dividendo tarifário" de US$ 2.000 pode não ser o tipo de auxílio cash que os americanos estão imaginando. Em entrevista ao programa This Week, da ABC, Scott foi questionado sobre a publicação viral de Trump no Truth Social, onde o ex-dent afirmou que os americanos, com exceção dos de alta renda, receberão um pagamento de US$ 2.000 […]
Autor  Cryptopolitan
16 horas atrás
Scott Bessent, o atual Secretário do Tesouro, afirmou no domingo que a ousada promessa de Trump de um "dividendo tarifário" de US$ 2.000 pode não ser o tipo de auxílio cash que os americanos estão imaginando. Em entrevista ao programa This Week, da ABC, Scott foi questionado sobre a publicação viral de Trump no Truth Social, onde o ex-dent afirmou que os americanos, com exceção dos de alta renda, receberão um pagamento de US$ 2.000 […]
goTop
quote