Cảnh báo: Các extension VS Code ‘Solidity Pro’ giả mạo đánh cắp ví tiền mã hóa và thông tin nhạy cảm
Các nhà nghiên cứu bảo mật vừa phát hiện các extension VS Code mang tên Solidity Pro chứa mã độc có khả năng đánh cắp ví tiền mã hóa, khóa API và nhiều thông tin xác thực quan trọng của lập trình...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa đưa ra cảnh báo về một chiến dịch tấn công nhắm vào cộng đồng lập trình viên thông qua các extension độc hại trên Microsoft Visual Studio Code (VS Code). Cụ thể, các extension mang tên Solidity Pro (bao gồm helper-beeps.solidity-pro và web3devtoolsx.solidity-pro) đã bị phát hiện chứa mã độc chuyên đánh cắp thông tin.
Phương thức hoạt động tinh vi
Theo báo cáo từ Yeeth Security, các phiên bản đầu tiên của những extension này sử dụng kỹ thuật beacon để kết nối tới Cloudflare Workers nhằm tải về payload Python đã được mã hóa. Tuy nhiên, từ phiên bản v3.0.0 trở đi, chúng đã chuyển mình thành một công cụ đánh cắp dữ liệu (information stealer) toàn diện.
Mã độc này có khả năng thu thập hàng loạt dữ liệu nhạy cảm từ máy tính nạn nhân, bao gồm:
- Thông tin ví tiền mã hóa (MetaMask, Phantom, Rabby, Coinbase, v.v.) và các cụm từ khôi phục (seed phrases).
- Khóa API của các dịch vụ như AWS, OpenAI, Cloudflare.
- Token xác thực từ GitHub, GitLab.
- Khóa riêng tư SSH và thông tin đăng nhập trình duyệt.
- Token bot Telegram.
Kỹ thuật qua mặt bảo mật
Điểm nguy hiểm của các extension này nằm ở khả năng bypass các quy trình kiểm duyệt tại marketplace và các công cụ quét mã tĩnh. Kẻ tấn công sử dụng kỹ thuật làm rối mã nguồn (obfuscation) phức tạp và cơ chế kích hoạt trễ (delayed activation). Mã độc thường không thực thi ngay sau khi cài đặt mà chờ đợi vài giờ hoặc vài ngày, khiến các hệ thống quét tự động bỏ qua vì không phát hiện hành vi bất thường trong thời gian ngắn.
Ngoài ra, các nhà nghiên cứu cũng ghi nhận xu hướng gia tăng của các gói npm và extension VS Code độc hại khác, bao gồm cả những loại sử dụng API nội bộ của VS Code để thay thế địa chỉ ví tiền mã hóa trên clipboard của người dùng mà không cần thực thi mã độc bên ngoài, giúp chúng tránh được sự phát hiện của các trình quét bảo mật truyền thống.
Khuyến nghị cho người dùng
Nếu bạn đã cài đặt các extension này, hãy thực hiện ngay các bước sau:
- Gỡ bỏ hoàn toàn các extension nghi vấn khỏi VS Code.
- Kiểm tra lại các dependency trong dự án của bạn.
- Chặn các tên miền Command-and-Control (C2) liên quan.
- Giám sát chặt chẽ các tiến trình hệ thống như cscript, mshta, cmd, curl và powershell để phát hiện dấu hiệu bất thường.
- Thay đổi ngay lập tức các khóa API, token và khóa SSH nếu nghi ngờ đã bị lộ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.