Δύο κακόβουλες επεκτάσεις για το Microsoft Visual Studio Code, με την ονομασία «Solidity Pro», εντοπίστηκαν να διανέμουν malware που κλέβει κρυπτογραφικά πορτοφόλια, API keys, tokens και άλλα ευαίσθητα διαπιστευτήρια χρηστών.
Οι επεκτάσεις που εντοπίστηκαν είναι οι «helper-beeps.solidity-pro» και «web3devtoolsx.solidity-pro». Αν και δεν είναι πλέον διαθέσιμες στο Open VSX, το GitHub repository της δεύτερης παραμένει προσβάσιμο.
Solidity Pro: Από απλή επέκταση σε information stealer
Σύμφωνα με την Yeeth Security, οι πρώτες εκδόσεις, από 1.0.0 έως 2.4.x, επικοινωνούσαν με endpoints σε Cloudflare Workers, από όπου λάμβαναν κρυπτογραφημένο Python payload και το εκτελούσαν.
Από την έκδοση 3.0.0 και μετά, το κακόβουλο λογισμικό εξελίχθηκε σε πλήρες information stealer. Μπορεί να συλλέξει browser profiles, crypto wallets, source-control tokens, API keys, SSH keys και Telegram bot tokens, ενώ τα δεδομένα αποστέλλονται μέσω Telegram bot.
Τι μπορεί να κλέψει
Στα δεδομένα που αναζητά περιλαμβάνονται GitHub και GitLab tokens, AWS credentials, Cloudflare tokens, κλειδιά OpenAI, Telegram bot tokens, mnemonic και seed phrases, καθώς και vaults από MetaMask, Phantom, Rabby, Coinbase, Trust και Keplr.
Παράλληλα, το malware αναζητά Bitcoin WIF και xprv, ιδιωτικά SSH keys, credentials από URLs και 1Password MFA tokens.
Τεχνικές αποφυγής εντοπισμού
Οι δημιουργοί χρησιμοποιούν έντονη obfuscation, καθυστερημένη ενεργοποίηση και ενδιάμεσες «καθαρές» εκδόσεις ώστε να δημιουργούν εμπιστοσύνη και να αποφεύγουν αυτοματοποιημένους ελέγχους.
Η δραστηριότητα παρουσιάζει ομοιότητες με το WhiteCobra, το οποίο είχε συνδεθεί με διανομή Lumma Stealer μέσω κακόβουλων VS Code extensions.
Τι πρέπει να κάνουν οι χρήστες
Όσοι έχουν εγκαταστήσει τις συγκεκριμένες επεκτάσεις θα πρέπει να τις αφαιρέσουν άμεσα, να ελέγξουν τις εξαρτήσεις των projects και να εξετάσουν πιθανή έκθεση credentials και crypto wallets.
Παράλληλα, συνιστάται η παρακολούθηση για ύποπτη χρήση των cscript, mshta, cmd, curl και powershell, καθώς και ο αποκλεισμός γνωστών C2 domains.