Mastodon Mastodon Mastodon Mastodon

Solidity Pro: розширення VS Code, що викрадає криптогаманці й доступи

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники з Yeeth Security виявили шкідливе розширення Solidity Pro для Microsoft Visual Studio Code, яке, маскуючись під інструмент для розробників смартконтрактів на Solidity, викрадає криптовалютні гаманці, токени доступу до хмарних сервісів, SSH‑ключі та облікові дані з браузерів. Розширення поширювалося під ідентифікаторами helper-beeps.solidity-pro та web3devtoolsx.solidity-pro. Розробникам, які встановлювали будь-яке з цих розширень, необхідно негайно видалити їх, провести ротацію всіх потенційно скомпрометованих секретів і перевірити системи на наявність слідів компрометації.

Еволюція шкідливого коду: від завантажувача до повноцінного стилера

За даними дослідників, шкідлива активність розвивалася поетапно. Ранні версії розширення — з 1.0.0 по 2.4.x — зверталися до ендпоінтів Cloudflare Workers для завантаження та виконання зашифрованого Python‑пейлоада. Починаючи з версії 3.0.0, розширення трансформувалося в повноцінний інфостилер з розширеним переліком цілей.

Як повідомляється, стилер збирає такі категорії даних:

  • Токени систем контролю версій: GitHub (ghp_, github_pat_), GitLab (glpat-)
  • Хмарні облікові дані: ключі та сесійні токени AWS, токени Cloudflare (cfat_)
  • API‑ключі: OpenAI (sk-, sk-proj-, sk-ant-)
  • Криптовалютні гаманці: сховища MetaMask, Phantom, Rabby, Coinbase, Trust, Keplr
  • Криптографічні секрети: мнемонічні та seed‑фрази, Bitcoin WIF/xprv
  • SSH‑ключі, токени Telegram‑ботів, облікові дані з URL і MFA‑токени 1Password

Зібрані дані, за даними дослідників, ексфільтруються через завантаження в Telegram‑бот. Репозиторій web3devtoolsx/solidity-pro на GitHub на момент публікації дослідження залишався публічно доступним.

Техніки обходу виявлення

Особливої уваги заслуговує багаторівнева система ухилення від виявлення, застосована авторами розширення. За даними Yeeth Security, використовуються три ключові прийоми:

  • Сильна обфускація: рядки розбиваються на таблиці IIFE (Immediately Invoked Function Expression) і збираються лише під час виконання. Назви методів змінюються між релізами, що робить сигнатурне виявлення неефективним.
  • Проміжні «чисті» версії: між шкідливими оновленнями публікуються безпечні версії для формування довіри в користувачів і систем перевірки маркетплейсу.
  • Рандомізована відкладена активація: шкідливий код запускається через кілька годин або днів після встановлення. На момент активації автоматичні сканери, які спостерігають за пакетом лише кілька хвилин, уже завершують перевірку.

Зв’язок з іншими шкідливими кампаніями

Дослідники Yeeth Security зазначають, що активність Solidity Pro має спільні тактичні патерни з кластером загроз WhiteCobra, який був зафіксований у вересні 2025 року під час поширення стилера Lumma Stealer через шкідливі розширення VS Code. Слід підкреслити, що цей зв’язок ґрунтується на оцінці єдиного дослідницького джерела й не підтверджений незалежно.

Solidity Pro — далеко не поодинокий випадок. У червні 2026 року та ж дослідницька група виявила розширення ethdevtools.solidity-language-support, яке імітувало інструмент підтримки мови Solidity для розробників Ethereum. Це розширення містило стилер буфера обміну з відкладеною активацією: у разі виявлення криптовалютної адреси в буфері обміну він підмінював її адресою зловмисника через легітимний APIvscode.env.clipboard.writeText. Використання штатного API означає, що статичні сканери, які перевіряють лише імпорт небезпечних модулів Node.js, не виявляють таку підміну.

Паралельно було виявлено й інші шкідливі компоненти екосистеми VS Code та npm:

  • npm‑пакет ascii-fetcher зі шкідливою залежністю @jaymara/jsononifier, що виконує вбудовані команди через child_process.exec
  • Набір із 10 розширень VS Code, які доставляють дропери на основі BAT, JavaScript і HTA
  • Розширення DigitalBarberTrim.html-entity-codec, що встановлює віддалений VSIX‑файл після переліку форків VS Code (Cursor, Windsurf, Codium, Positron)

Оцінка впливу

Основна група ризику — розробники Web3 і блокчейн‑проєктів, які активно використовують Solidity і працюють із криптовалютними гаманцями. Однак масштаб викрадених даних виходить далеко за межі криптовалютної сфери: компрометація ключів AWS, SSH, токенів GitHub і GitLab може призвести до несанкціонованого доступу до хмарної інфраструктури, репозиторіїв вихідного коду та CI/CD‑конвеєрів. Викрадення ключів OpenAI створює ризик фінансових втрат від несанкціонованого використання платних API.

Відсутність офіційних повідомлень від Microsoft чи Open VSX щодо цих розширень означає, що масштаб поширення й кількість постраждалих користувачів залишаються невідомими.

Практичні рекомендації

  1. Негайне видалення: деінсталюйте розширення helper-beeps.solidity-pro і web3devtoolsx.solidity-pro, а також перевірте наявність інших згаданих шкідливих розширень.
  2. Ротація секретів: замініть усі токени GitHub, GitLab, AWS, Cloudflare, OpenAI та Telegram, які могли бути доступні на скомпрометованій машині. Згенеруйте нові SSH‑ключі.
  3. Перевірка криптогаманців: якщо на машині використовувалися MetaMask, Phantom, Rabby, Coinbase, Trust або Keplr — вважайте мнемонічні фрази та приватні ключі скомпрометованими. Переведіть кошти на нові гаманці, створені на завідомо чистому пристрої.
  4. Моніторинг процесів: налаштуйте сповіщення на запуск cscript, mshta, cmd, curl і powershell із контексту VS Code.
  5. Аудит залежностей: перевірте граф залежностей установлених розширень і npm‑пакетів. Зверніть увагу на хуки postinstall у залежностях.
  6. Політика встановлення розширень: обмежте перелік дозволених розширень VS Code у корпоративному середовищі. Використовуйте списки дозволених розширень замість вільного встановлення.

Кампанія Solidity Pro демонструє зрілу модель атаки на ланцюг постачання через розширення IDE: поетапне нарощування шкідливої функціональності, обхід автоматизованих перевірок маркетплейсу та цілеспрямований збір високовартісних секретів розробників. Організаціям, чиї розробники працюють із VS Code та його форками, варто провести аудит установлених розширень, запровадити політику обмеження встановлення з неперевірених джерел і виконати ротацію всіх секретів на машинах, де виявлено підозрілі розширення.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.