Investigadores de Yeeth Security detectaron la extensión maliciosa Solidity Pro para Microsoft Visual Studio Code, que, haciéndose pasar por una herramienta para desarrolladores de smart contracts en Solidity, roba monederos de criptomonedas, tokens de acceso a servicios en la nube, claves SSH y credenciales desde los navegadores. La extensión se distribuía con los identificadores helper-beeps.solidity-pro y web3devtoolsx.solidity-pro. Los desarrolladores que hayan instalado cualquiera de estas extensiones deben eliminarlas de inmediato, rotar todos los secretos potencialmente comprometidos y revisar sus sistemas en busca de indicios de compromiso.
Evolución del código malicioso: de cargador a stealer de información completo
Según los investigadores, la actividad maliciosa se desarrolló por etapas. Las versiones tempranas de la extensión — de la 1.0.0 a la 2.4.x — se conectaban a endpoints de Cloudflare Workers para descargar y ejecutar un payload de Python cifrado. A partir de la versión 3.0.0, la extensión se transformó en un stealer de información completamente funcional con una lista de objetivos ampliada.
Según se indica, el stealer recopila las siguientes categorías de datos:
- Tokens de sistemas de control de versiones: GitHub (
ghp_,github_pat_), GitLab (glpat-) - Credenciales en la nube: claves y tokens de sesión de AWS, tokens de Cloudflare (
cfat_) - Claves API: OpenAI (
sk-,sk-proj-,sk-ant-) - Monederos de criptomonedas: almacenes de MetaMask, Phantom, Rabby, Coinbase, Trust, Keplr
- Secretos criptográficos: frases mnemotécnicas y seed phrases, Bitcoin WIF/xprv
- Claves SSH, tokens de bots de Telegram, credenciales extraídas de URL y tokens MFA de 1Password
Los datos recopilados, según los investigadores, se exfiltran mediante su carga a un bot de Telegram. El repositorio web3devtoolsx/solidity-pro en GitHub seguía siendo de acceso público en el momento de la publicación de la investigación.
Técnicas de evasión de detección
Merece especial atención el sistema multinivel de evasión de detección utilizado por los autores de la extensión. De acuerdo con Yeeth Security, se emplean tres técnicas clave:
- Ofuscación intensa: las cadenas se dividen en tablas IIFE (Immediately Invoked Function Expression) y solo se reconstruyen en tiempo de ejecución. Los nombres de los métodos cambian entre versiones, lo que hace ineficaz la detección basada en firmas.
- Versiones intermedias «limpias»: entre actualizaciones maliciosas se publican versiones inofensivas para generar confianza entre los usuarios y los sistemas de revisión del marketplace.
- Activación diferida aleatoria: el código malicioso se ejecuta varias horas o días después de la instalación. Para cuando se activa, los escáneres automáticos, que observan el paquete solo durante unos minutos, ya han concluido su análisis.
Vínculos con otras campañas maliciosas
Los investigadores de Yeeth Security señalan que la actividad de Solidity Pro presenta patrones tácticos en común con el clúster de amenazas WhiteCobra, que se observó en septiembre de 2025 durante la distribución del stealer Lumma Stealer a través de extensiones maliciosas de VS Code. Es importante subrayar que esta relación se basa en la evaluación de una única fuente de investigación y no ha sido confirmada de forma independiente.
Solidity Pro está lejos de ser un caso aislado. En junio de 2026, el mismo grupo de investigación identificó la extensión ethdevtools.solidity-language-support, que imitaba una herramienta de soporte del lenguaje Solidity para desarrolladores de Ethereum. Esta extensión incluía un stealer del portapapeles con activación diferida: al detectar una dirección de criptomoneda en el portapapeles, la sustituía por la del atacante mediante la API legítima vscode.env.clipboard.writeText. El uso de una API estándar implica que los escáneres estáticos que solo revisan la importación de módulos peligrosos de Node.js no detectan este tipo de sustitución.
Paralelamente, se descubrieron otros componentes maliciosos en el ecosistema de VS Code y npm:
- El paquete npm ascii-fetcher con la dependencia maliciosa
@jaymara/jsononifier, que ejecuta comandos integrados mediantechild_process.exec - Un conjunto de 10 extensiones de VS Code que entregan droppers basados en BAT, JavaScript y HTA
- La extensión DigitalBarberTrim.html-entity-codec, que instala un archivo VSIX remoto tras enumerar los forks de VS Code (Cursor, Windsurf, Codium, Positron)
Evaluación del impacto
El principal grupo de riesgo lo constituyen los desarrolladores Web3 y de proyectos blockchain que utilizan activamente Solidity y trabajan con monederos de criptomonedas. Sin embargo, el alcance de los datos robados va mucho más allá del ámbito de las criptomonedas: la compromisión de claves de AWS, SSH y tokens de GitHub y GitLab puede derivar en accesos no autorizados a la infraestructura en la nube, repositorios de código fuente y pipelines de CI/CD. El robo de claves de OpenAI crea un riesgo de pérdidas económicas por el uso no autorizado de APIs de pago.
La ausencia de notificaciones oficiales por parte de Microsoft u Open VSX sobre estas extensiones implica que el grado de propagación y el número de usuarios afectados siguen siendo desconocidos.
Recomendaciones prácticas
- Eliminación inmediata: desinstale las extensiones
helper-beeps.solidity-proyweb3devtoolsx.solidity-pro, y compruebe también la presencia de otras extensiones maliciosas mencionadas. - Rotación de secretos: sustituya todos los tokens de GitHub, GitLab, AWS, Cloudflare, OpenAI y Telegram que pudieran haber estado accesibles desde la máquina comprometida. Genere nuevas claves SSH.
- Verificación de monederos cripto: si en la máquina se utilizaron MetaMask, Phantom, Rabby, Coinbase, Trust o Keplr, considere comprometidas las frases mnemotécnicas y las claves privadas. Traslade los fondos a nuevos monederos creados en un dispositivo que se sepa limpio.
- Monitorización de procesos: configure alertas para la ejecución de
cscript,mshta,cmd,curlypowershelldesde el contexto de VS Code. - Auditoría de dependencias: revise el grafo de dependencias de las extensiones instaladas y de los paquetes npm. Preste atención a los hooks
postinstallen las dependencias. - Política de instalación de extensiones: limite la lista de extensiones de VS Code permitidas en el entorno corporativo. Utilice listas de extensiones autorizadas en lugar de permitir instalaciones libres.
La campaña de Solidity Pro demuestra un modelo de ataque maduro contra la cadena de suministro a través de extensiones de IDE: incremento gradual de la funcionalidad maliciosa, evasión de las comprobaciones automatizadas de los marketplaces y recolección dirigida de secretos de alto valor pertenecientes a desarrolladores. Las organizaciones cuyos desarrolladores trabajen con VS Code y sus forks deberían auditar las extensiones instaladas, aplicar una política que restrinja la instalación desde fuentes no verificadas y rotar todos los secretos en las máquinas donde se hayan detectado extensiones sospechosas.