Onderzoekers hebben een kwaadaardige Microsoft Visual Studio Code (VS Code) extensie ontdekt, genaamd Solidity Pro ("solidity-pro"), die is ontworpen om browser wallets, API-sleutels en diverse credentials te stelen. De extensies helper-beeps.solidity-pro en web3devtoolsx.solidity-pro zijn hierbij betrokken. Hoewel deze extensies momenteel niet meer beschikbaar zijn op Open VSX, is de GitHub-repository van web3devtoolsx/solidity-pro nog wel toegankelijk.
Volgens Yeeth Security stuurden vroege versies van de extensies (1.0.0 tot 2.4.x) signalen naar Cloudflare Workers om een versleutelde Python payload op te halen en uit te voeren. Vanaf versie 3.0.0 zijn de extensies geëvolueerd tot een volledige informatieverzamelaar die browserprofielen, crypto wallets, source-control tokens, API-sleutels, SSH-sleutels en Telegram bot tokens verzamelt. De gestolen gegevens worden via een Telegram bot geüpload en exfiltratie vindt zo plaats.
De malware kan onder meer GitHub- en GitLab-tokens, AWS- en Cloudflare-sleutels, OpenAI API-keys, Telegram bot tokens, mnemonic en seed phrases, wallet vaults van MetaMask, Phantom, Rabby, Coinbase, Trust en Keplr, Bitcoin WIF/xprv sleutels, SSH private keys en 1Password MFA-tokens stelen. De kwaadaardige code is zwaar geobfusceerd en gebruikt tussenliggende schone versies om vertrouwen te winnen. Daarnaast wordt de activatie van de malware willekeurig vertraagd met uren of dagen, waardoor automatische scanners die slechts kort de extensie analyseren, de kwaadaardige code niet detecteren.
Yeeth Security stelt dat deze aanvalsmethode overeenkomt met die van de WhiteCobra dreiging, die in september 2025 werd ontdekt en eveneens kwaadaardige VS Code-extensies gebruikte om Lumma Stealer te verspreiden. Dit is niet de eerste keer dat malafide Solidity-extensies worden verspreid: in juni 2026 werd door Yeeth Security ook de extensie ethdevtools.solidity-language-support geïdentificeerd, die een clipboard stealer bevatte om BIP-39 seed phrases en Ethereum private keys te onderscheppen en te vervangen door een door de aanvaller gecontroleerd adres.
Daarnaast zijn er meerdere andere kwaadaardige VS Code-extensies en npm-pakketten ontdekt, zoals het npm-pakket ascii-fetcher dat kwaadaardige code in een dependency verbergt, en een verzameling van tien VS Code-extensies die Windows-gebaseerde payloads afleveren. Ook de extensie DigitalBarberTrim.html-entity-codec is betrokken bij het verspreiden van kwaadaardige VSIX-bestanden na detectie van bekende VS Code forks.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *