Mastodon Mastodon Mastodon Mastodon

Ataques a desarrolladores Web3 a través de la extensión Solidity Pro para VS Code

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Investigadores de Yeeth Security detectaron la extensión maliciosa Solidity Pro para Microsoft Visual Studio Code, que, haciéndose pasar por una herramienta para desarrolladores de smart contracts en Solidity, roba monederos de criptomonedas, tokens de acceso a servicios en la nube, claves SSH y credenciales desde los navegadores. La extensión se distribuía con los identificadores helper-beeps.solidity-pro y web3devtoolsx.solidity-pro. Los desarrolladores que hayan instalado cualquiera de estas extensiones deben eliminarlas de inmediato, rotar todos los secretos potencialmente comprometidos y revisar sus sistemas en busca de indicios de compromiso.

Evolución del código malicioso: de cargador a stealer de información completo

Según los investigadores, la actividad maliciosa se desarrolló por etapas. Las versiones tempranas de la extensión — de la 1.0.0 a la 2.4.x — se conectaban a endpoints de Cloudflare Workers para descargar y ejecutar un payload de Python cifrado. A partir de la versión 3.0.0, la extensión se transformó en un stealer de información completamente funcional con una lista de objetivos ampliada.

Según se indica, el stealer recopila las siguientes categorías de datos:

  • Tokens de sistemas de control de versiones: GitHub (ghp_, github_pat_), GitLab (glpat-)
  • Credenciales en la nube: claves y tokens de sesión de AWS, tokens de Cloudflare (cfat_)
  • Claves API: OpenAI (sk-, sk-proj-, sk-ant-)
  • Monederos de criptomonedas: almacenes de MetaMask, Phantom, Rabby, Coinbase, Trust, Keplr
  • Secretos criptográficos: frases mnemotécnicas y seed phrases, Bitcoin WIF/xprv
  • Claves SSH, tokens de bots de Telegram, credenciales extraídas de URL y tokens MFA de 1Password

Los datos recopilados, según los investigadores, se exfiltran mediante su carga a un bot de Telegram. El repositorio web3devtoolsx/solidity-pro en GitHub seguía siendo de acceso público en el momento de la publicación de la investigación.

Técnicas de evasión de detección

Merece especial atención el sistema multinivel de evasión de detección utilizado por los autores de la extensión. De acuerdo con Yeeth Security, se emplean tres técnicas clave:

  • Ofuscación intensa: las cadenas se dividen en tablas IIFE (Immediately Invoked Function Expression) y solo se reconstruyen en tiempo de ejecución. Los nombres de los métodos cambian entre versiones, lo que hace ineficaz la detección basada en firmas.
  • Versiones intermedias «limpias»: entre actualizaciones maliciosas se publican versiones inofensivas para generar confianza entre los usuarios y los sistemas de revisión del marketplace.
  • Activación diferida aleatoria: el código malicioso se ejecuta varias horas o días después de la instalación. Para cuando se activa, los escáneres automáticos, que observan el paquete solo durante unos minutos, ya han concluido su análisis.

Vínculos con otras campañas maliciosas

Los investigadores de Yeeth Security señalan que la actividad de Solidity Pro presenta patrones tácticos en común con el clúster de amenazas WhiteCobra, que se observó en septiembre de 2025 durante la distribución del stealer Lumma Stealer a través de extensiones maliciosas de VS Code. Es importante subrayar que esta relación se basa en la evaluación de una única fuente de investigación y no ha sido confirmada de forma independiente.

Solidity Pro está lejos de ser un caso aislado. En junio de 2026, el mismo grupo de investigación identificó la extensión ethdevtools.solidity-language-support, que imitaba una herramienta de soporte del lenguaje Solidity para desarrolladores de Ethereum. Esta extensión incluía un stealer del portapapeles con activación diferida: al detectar una dirección de criptomoneda en el portapapeles, la sustituía por la del atacante mediante la API legítima vscode.env.clipboard.writeText. El uso de una API estándar implica que los escáneres estáticos que solo revisan la importación de módulos peligrosos de Node.js no detectan este tipo de sustitución.

Paralelamente, se descubrieron otros componentes maliciosos en el ecosistema de VS Code y npm:

Evaluación del impacto

El principal grupo de riesgo lo constituyen los desarrolladores Web3 y de proyectos blockchain que utilizan activamente Solidity y trabajan con monederos de criptomonedas. Sin embargo, el alcance de los datos robados va mucho más allá del ámbito de las criptomonedas: la compromisión de claves de AWS, SSH y tokens de GitHub y GitLab puede derivar en accesos no autorizados a la infraestructura en la nube, repositorios de código fuente y pipelines de CI/CD. El robo de claves de OpenAI crea un riesgo de pérdidas económicas por el uso no autorizado de APIs de pago.

La ausencia de notificaciones oficiales por parte de Microsoft u Open VSX sobre estas extensiones implica que el grado de propagación y el número de usuarios afectados siguen siendo desconocidos.

Recomendaciones prácticas

  1. Eliminación inmediata: desinstale las extensiones helper-beeps.solidity-pro y web3devtoolsx.solidity-pro, y compruebe también la presencia de otras extensiones maliciosas mencionadas.
  2. Rotación de secretos: sustituya todos los tokens de GitHub, GitLab, AWS, Cloudflare, OpenAI y Telegram que pudieran haber estado accesibles desde la máquina comprometida. Genere nuevas claves SSH.
  3. Verificación de monederos cripto: si en la máquina se utilizaron MetaMask, Phantom, Rabby, Coinbase, Trust o Keplr, considere comprometidas las frases mnemotécnicas y las claves privadas. Traslade los fondos a nuevos monederos creados en un dispositivo que se sepa limpio.
  4. Monitorización de procesos: configure alertas para la ejecución de cscript, mshta, cmd, curl y powershell desde el contexto de VS Code.
  5. Auditoría de dependencias: revise el grafo de dependencias de las extensiones instaladas y de los paquetes npm. Preste atención a los hooks postinstall en las dependencias.
  6. Política de instalación de extensiones: limite la lista de extensiones de VS Code permitidas en el entorno corporativo. Utilice listas de extensiones autorizadas en lugar de permitir instalaciones libres.

La campaña de Solidity Pro demuestra un modelo de ataque maduro contra la cadena de suministro a través de extensiones de IDE: incremento gradual de la funcionalidad maliciosa, evasión de las comprobaciones automatizadas de los marketplaces y recolección dirigida de secretos de alto valor pertenecientes a desarrolladores. Las organizaciones cuyos desarrolladores trabajen con VS Code y sus forks deberían auditar las extensiones instaladas, aplicar una política que restrinja la instalación desde fuentes no verificadas y rotar todos los secretos en las máquinas donde se hayan detectado extensiones sospechosas.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.