🚨 РАЗРАБОТЧИКОВ DEVS ОБМАНЫВАЮТ ИХ СОБСТВЕННЫЕ ИНСТРУМЕНТЫ
Solidity Pro расширение для VSCode = троянский конь, нацеленный на разработчиков Web3
SlowMist обнаружила вредоносный код в старых версиях у издателей «helper-beeps» и «web3devtoolsx»:
• Сбор учетных данных
• Удалённое выполнение полезной нагрузки
• Удалённые обновления VSIX
В чём подвох? Позже версии полностью подчистили вредоносный код. Но следы старого издателя + вредоносный исходник всё ещё лежат в репозитории.
Слепое место: большинство инструментов безопасности сканируют только текущие версии. Если в версии v1.0 у расширения был malware, но в v2.0 оно выглядит чистым, оно ускользает от внимания.
Это не только про одно расширение. Это про атаки в цепочке поставок, которые бьют по разработчикам там, где они живут — в их IDE.
Если вы разрабатываете в Web3, проверьте свои расширения. Посмотрите историю версий. Проверьте изменения издателя. Не доверяйте «чистому» виду на слово.
Ваши приватные ключи безопасны лишь настолько, насколько безопасна ваша среда разработки.
Solidity Pro расширение для VSCode = троянский конь, нацеленный на разработчиков Web3
SlowMist обнаружила вредоносный код в старых версиях у издателей «helper-beeps» и «web3devtoolsx»:
• Сбор учетных данных
• Удалённое выполнение полезной нагрузки
• Удалённые обновления VSIX
В чём подвох? Позже версии полностью подчистили вредоносный код. Но следы старого издателя + вредоносный исходник всё ещё лежат в репозитории.
Слепое место: большинство инструментов безопасности сканируют только текущие версии. Если в версии v1.0 у расширения был malware, но в v2.0 оно выглядит чистым, оно ускользает от внимания.
Это не только про одно расширение. Это про атаки в цепочке поставок, которые бьют по разработчикам там, где они живут — в их IDE.
Если вы разрабатываете в Web3, проверьте свои расширения. Посмотрите историю версий. Проверьте изменения издателя. Не доверяйте «чистому» виду на слово.
Ваши приватные ключи безопасны лишь настолько, насколько безопасна ваша среда разработки.