VS Code Marketplace: почему «официально» не значит «безопасно»
На этой неделе в ИБ-сообществе снова всплыл Visual Studio Code, и не из-за новой фичи. Исследователи Checkmarx обнаружили очередную волну вредоносных расширений, которые без особых проблем прошли модерацию и оказались в официальном Marketplace.
Важно сразу расставить акценты. Это не была массовая эпидемия и не «катастрофа для Go-разработчиков». Скорее аккуратная пристрелка. Под удар попали те, кто искал свежие темы оформления и модные AI-ассистенты. Установок было немного, десятки, а не тысячи. Но именно это и делает инцидент показательным: атака была не про масштаб, а про проверку границ допустимого.
Работало всё предельно буднично. Злоумышленники не изобретали ничего нового, а использовали проверенный арсенал. Тайпосквоттинг, когда название и визуал расширения почти неотличимы от легитимного. В отдельных случаях, более сложные цепочки, где вредонос затягивался через связанные пакеты, поддельные библиотеки и стандартные для Windows трюки вроде batch-скриптов и DLL hijacking. Всё это не эксплойты нулевого дня, а тихая эксплуатация доверия.
Цель была тоже максимально приземлённой. Классический инфостилер. SSH-ключи, облачные конфиги AWS и Azure, переменные окружения, .env-файлы. Всё то, что редко шифруют и почти никогда не считают «точкой атаки», хотя именно там лежит доступ к продакшену.
Да, конкретные расширения удалили достаточно быстро. Но сама история показывает более неприятную вещь: фильтры Marketplace по-прежнему пропускают код, который делает в системе куда больше, чем просто «помогает писать код». IDE давно перестала быть текстовым редактором. Это концентратор доверия.
Особенно это касается тех, кто работает с инфраструктурой, бэкендом и облаками. Для атакующего ваш VS Code не среда разработки, а удобный мост к токенам, ключам и внутренним сервисам. Один удачный плагин и никакой фишинг уже не нужен.
Вывод здесь довольно скучный, но важный. Marketplace это не знак качества и не гарантия безопасности. Это просто огромный склад. А на любом складе рядом с брендовой коробкой всегда найдётся что-то безымянное, но «очень полезное».
Проверять количество установок, смотреть на издателя и не тянуть в рабочую среду «новую крутую AI-штуку» от неизвестного автора, это уже не паранойя, а базовая гигиена.
IDE это доверенная зона. И если относиться к ней как к проходному двору, рано или поздно этим обязательно воспользуются.
P/S Автору будет приятно если вы накидаете 🔥
Hacker's TOYS
Post #493
5.9K

- 🔥 56
- ❤ 11
- 👍 5