drošība · 6 min · 05.08.2026

Open VSX izņem 77 viltotus paplašinājumus: 19 savāc Git un CI datus

Open VSX 3. augustā izņēma no kataloga 77 paplašinājumus, kas bija nokopējuši reālu VS Code rīku nosaukumus, telpvārdus un aprakstus. Visi 77 sūtīja savākto uz vienu domēnu mangorbit.com. Tas reģistrēts 15. jūlijā, vienpadsmit dienas pirms pirmās pakotnes augšupielādes.

Pakotnes katalogā nonāca no 26. jūlija līdz 1. augustam. Kampaņu atklāja drošības uzņēmums Manifold Security, kura pētnieki Ax Sharma un Cody Nash visus 77 gadījumus sasēja kopā pēc kopīgā izvades domēna, koda un tīkla uzvedības. 58 pakotnes aizsūtīja maz: datora nosaukumu, dažas arī darba mapes nosaukumu un redaktora versiju. Pārējās 19 savāca krietni vairāk.

Ļaunprātīgo dvīni no īstās pakotnes atšķir tikai tas, kas notiek pēc instalēšanas. Nosaukums, telpvārds un apraksts katalogā izskatās identiski, tāpēc meklēšanas rezultātā abas rindas ir grūti atšķirt. Tā šo paņēmienu apraksta Manifold Security: pakotne pārņem esoša projekta identitāti, lai lietotājs to instalētu, domādams, ka ņem oriģinālu.

Kāpēc uzbrukums notika tieši Open VSX

Microsoft licences neļauj citiem redaktoriem izmantot oficiālo Visual Studio Marketplace, tāpēc Cursor, Windsurf, VSCodium, Gitpod un Eclipse Theia paplašinājumus ņem no Open VSX. Viens katalogs apkalpo visus šos redaktorus. Viltota pakotne tur sasniedz arī tos lietotājus, kuri par Open VSX nekad nav dzirdējuši, jo redaktors katalogu nemaz nenosauc.

Ko savāca 19 detalizētās versijas

Šīs versijas sāka darbu četras līdz piecas sekundes pēc instalēšanas. BleepingComputer uzskaita nolasītos laukus:

  • operētājsistēmas lietotājvārds un datora nosaukums
  • iekārtas identifikators, redaktora nosaukums un versija
  • platforma, arhitektūra, valodas iestatījums, laika josla
  • darbvietas nosaukums un pilns ceļš failu sistēmā
  • Git attālinātā repozitorija hosts, organizācija, e-pasta domēns, aktīvais zars un HEAD komita jaucējkods
  • līdz 60 instalēto paplašinājumu identifikatoriem
  • CI vides mainīgie no GitHub, GitLab, Azure DevOps, Buildkite, CircleCI, GitHub Codespaces un Gitpod
  • redaktora telemetrijas iestatījumi

Sarakstā nav dažu lietu, ko šādā gadījumā parasti sagaida.

Paplašinājumi nepiekļuva pirmkodam, akreditācijas datiem, autentifikācijas žetoniem, SSH materiāliem vai pārlūka datiem.

Savāktais tomēr ļauj uzzīmēt karti. Kurš repozitorijs stāv uz kuras mašīnas, kāda organizācija ir aiz tā, kāda CI sistēma to būvē un kādi rīki ir instalēti blakus. Tāda karte noder nākamajam solim: mērķētai vēstulei vai viltotai pakotnei ar precīzi pareizo nosaukumu.

Kā tie izskatījās katalogā

Lielākajai daļai bija versija 0.0.1. Publicētāju konti nebija saistīti ar īstajiem autoriem. Vienīgā būtiskā izmaiņa pakotnes iekšienē bija aizvietots extension.js saturs, kurā datu vākšana bija noformēta kā anonīma lietojuma statistika. Reklamēto funkcionalitāti neviens no 77 nesniedza.

Nosaukumi bija paņemti no reāliem projektiem: amd.gaia-vscode, taskfile.vscode-task, move.move-analyzer, uavcan.dsdl, configcat.configcat-feature-flags, iotaledger.iota-move, rumbledb.jsoniq-vscode. Starp uzdotajām piederībām bija AMD, Azure, Salesforce, Hyperledger, LEGO Education, IOTA un kādas ASV valsts iestādes telpvārds.

Ja pirmais sūtījums neizgāja, kods mēģināja vēlreiz pēc apmēram 15 minūtēm, tad pēc 50 minūtēm, pēc trīsarpus stundām un tālāk ik pēc septiņām līdz astoņām stundām. Mēģinājumi vilkās līdz septiņām dienām un atsākās pēc redaktora pārstartēšanas.

Adreses bija vairākas: pulse.mangorbit.com, pulse2.mangorbit.com, api.mangorbit.com un nejauši ģenerēti cb.mangorbit.com apakšdomēni. Ja neviena no tām neatbildēja, kods vaicāja DNS TXT ierakstu, lai iegūtu citu izvades adresi. Tāda rezerve nozīmē, ka domēna bloķēšana vien kampaņu neapturētu.

Eclipse Foundation pārbaudes bija apsolītas jau februārī

Open VSX uztur Eclipse Foundation. Šī gada februārī fonds paziņoja, ka VS Code paplašinājumiem pirms publicēšanas tiks piemērotas obligātas drošības pārbaudes. Solījums nāca pēc GlassWorm kampaņas. Gadu iepriekš, 2025. gada oktobrī, fonds anulēja Open VSX piekļuves žetonus, kurus publiskā kodā bija atradusi Wiz.

Šos 77 pārbaudes nenoķēra. Agrākās pakotnes katalogā nostāvēja astoņas dienas, no 26. jūlija līdz 3. augustam. Signāls atnāca no malas: pieteikumu iesniedza pētnieku uzņēmums, kas domēnu bija pamanījis pats.

Ko var pārbaudīt pats

Šīs kampaņas pazīmes ir pārbaudāmas ar roku, bez papildu rīkiem. Telpvārds: vai tas pieder projektam, ko gribi instalēt, nevis kādam nesaistītam kontam. Versija: 0.0.1 pie rīka, kam vajadzētu būt gadiem vecam. Publicēšanas datums: dažas dienas vecs ieraksts pie sen zināma nosaukuma. Pakotnes iekšpuse: extension.js, kas pēc dažām sekundēm izsauc HTTP pieprasījumu uz nezināmu hostu.

Komandām, kas lieto Cursor, Windsurf, VSCodium vai citu redaktoru ar Open VSX kā noklusējuma katalogu, ir vērts pārmeklēt jūlija un augusta tīkla žurnālus pēc mangorbit.com un tā apakšdomēniem. Pieprasījums no izstrādātāja mašīnas uz šo domēnu nozīmē, ka viena no 77 pakotnēm tur bijusi instalēta. Pilnu 19 detalizēto paplašinājumu sarakstu publicējis The Hacker News.

Vienu darbu izņemšana neizdarīja. Katalogā pakotnes vairs nav, bet katrā mašīnā, kur kāda no tām nostrādāja, paplašinājums palika instalēts līdz brīdim, kad lietotājs to noņem pats.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie