احتيال في متجر إضافات VSX: 77 إضافة مزيفة تسرق بيانات المطورين
اكتشف باحثون أمنيون 77 إضافة مزيفة على منصة Open VSX، تنتحل صفة أدوات Visual Studio Code الأصلية، وتستهدف سرقة بيانات حساسة للمطورين تشمل معلومات عن أجهزتهم، مستودعات Git، وأنظمة CI/CD.
بين 26 يوليو و 1 أغسطس، ظهرت هذه الإضافات المزيفة على Open VSX، مرسلةً بياناتها إلى نفس النطاق المسجل حديثًا. وقد جمعت 19 إضافة منها معلومات مفصلة عن بيئات المطورين، بينما أرسلت 58 إضافة أخرى معلومات محدودة نسبيًا مثل اسم المضيف وإصدار المحرر.
رغم إزالة الإضافات من Open VSX بحلول 3 أغسطس، إلا أن النسخ المثبتة مسبقًا أو المدمجة في صور التطوير قد تظل موجودة. وتزداد المخاطر بسبب أن Open VSX وسوق Microsoft يعملان بأنظمة منفصلة لملكية الناشرين، مما يسهل على الحسابات غير المرتبطة بالناشرين الأصليين توزيع الإضافات المزيفة.
كشفت التحقيقات أن جميع الإضافات الـ 77 استخدمت هويات ونسخ قوائم الإضافات الشرعية من سوق VS Code، وتم توزيعها بواسطة حسابات غير تابعة للناشرين الأصليين. معظمها استخدم الإصدار 0.0.1، وجميعها تواصلت مع البنية التحتية تحت نطاق mangorbit[.]com.
لم تجد الأبحاث سرقة لشيفرات المصدر، أو بيانات الاعتماد، أو المفاتيح، أو بيانات المتصفح، ولكن لوحظ أن بعض قوائم الإضافات ادعت بقاء قيم CI على الجهاز بينما كان الكود الأساسي ينقلها فعليًا. تأتي هذه الحملة في سياق مشكلة أوسع تتعلق بمصدر إضافات Open VSX، حيث تم تحديد 150 اسم إضافة "محتل" يمكن أن تؤدي إلى حزم نشرتها حسابات غير ذات صلة.
ينصح الخبراء بفحص الإضافات المثبتة، ومراقبة حركة مرور المحرر، وفحص البيئات التي قد تكون شغلت فيها الإضافات المشبوهة. كما يجب على المؤسسات التي تقوم بأتمتة تثبيت الإضافات رفض الحزم من ناشري Open VSX غير الموثقين، وتقييد الحزم المعتمدة على الناشرين والإصدارات المعروفة.