Filtrovať podľa značiek

Jedna hodnota na rozmer  ·  Témy sa môžu kombinovať  ·  skupiny zužujú (A)
Metóda podvodu · vyberte jednu
Technologické prostredie · vyberte jednu
Odvetvie · vyberte jednu
Cieľ · vyberte jednu
Témy
#WhatFraudstersLike #SupplyChainAttack #DevSecOps #MaliciousExtensions #LetsTalkFraud

Podvodníci milujú VS Code!

Ste vývojár. Rozšírenia inštalujete neustále - je to súčasť pracovného postupu. Zvýrazňovanie syntaxe, lintery, integrácie s Gitom, AI párové programovanie. VS Code Marketplace má vyše 60 000 rozšírení. Väčšina je legitímna. Rastúci počet nie a niektoré cielia práve na vývojárov, ktorí im najviac dôverujú.

Sila VS Code pramení z jeho rozšíriteľnosti. Táto rozšíriteľnosť je zároveň jeho útočným povrchom.

Ako útočníci zneužívajú VS Code:

🎭 Typosquatting a vydávanie sa za iného v Marketplace - Útočníci zverejňujú rozšírenia s názvami takmer identickými s obľúbenými: „prettier-code“ namiesto „Prettier“, „python-extension-pack“ napodobňujúci oficiálny balík Microsoftu. Vývojári ich inštalujú v domnení, že sú to tie pravé. Po inštalácii môže rozšírenie čítať súbory, spúšťať príkazy terminálu a odčerpávať tajomstvá - to všetko v rámci legitímneho modelu oprávnení VS Code.[ref]

🖼️ Škodlivý kód skrytý v PNG súboroch - Útočníci vkladajú spustiteľný kód do niečoho, čo vyzerá ako obrázkový PNG súbor. Rozšírenie obrázok načíta, vytiahne skrytý náklad a spustí ho - čím obchádza bezpečnostné nástroje, ktoré skenujú zdrojový kód rozšírenia, no neanalyzujú obsah obrázka.[ref] Súbor vyzerá ako grafický prvok. Beží ako škodlivý kód.

📄 Škodlivé konfiguračné súbory pracovného priestoru - VS Code automaticky spracúva súbory pracovného priestoru (.vscode/tasks.json, launch.json), keď vývojár otvorí projekt. Útočníci, ktorí do GitHub repozitárov vložia škodlivé konfigurácie úloh, môžu spustiť kód v momente, keď vývojár otvorí priečinok - bez potreby rozšírenia.

🔑 Zber prihlasovacích údajov - Škodlivé rozšírenia majú plný prístup k prostrediu VS Code vrátane .env súborov, SSH kľúčov a lokálne uložených API kľúčov. Potichu odčerpávajú prihlasovacie údaje AWS, GitHub tokeny a súkromné kľúče na servery ovládané útočníkmi.

📦 Kompromitované legitímne rozšírenia - Útočníci získajú prístup k účtom vydavateľov legitímnych, vysoko hodnotených rozšírení a pretlačia škodlivé aktualizácie státisícom existujúcich používateľov.[ref] Jeden napadnutý účet zasiahne každého vývojára, ktorý ho nainštaloval a automaticky aktualizuje.

🤖 Návnady na tému AI - Falošné rozšírenia „AI párový programátor“ alebo „alternatíva Copilota“ lákajú vývojárov dychtivých vyskúšať najnovšie nástroje a potom potichu zbierajú kód, na ktorom pracujú, alebo prihlasovacie údaje v ich prostredí.

Vývojárske prostredie je cieľom vysokej hodnoty. Napadnutý stroj vývojára znamená prístup k produkčným prihlasovacím údajom, repozitárom zdrojového kódu, cloudovej infraštruktúre a CI/CD reťazcom - kľúče ku všetkému na začiatku aj na konci reťazca. V roku 2024 zaznamenal VS Code Marketplace viacero koordinovaných kampaní so škodlivými rozšíreniami, pričom niektoré jednotlivé rozšírenia nazbierali státisíce inštalácií pred odhalením.[ref]

Čo môžeme urobiť:

Pre vývojárov:

- Pravidelne audítujte svoje nainštalované rozšírenia. Odinštalujte všetko, čo nepoznáte alebo aktívne nepoužívate.

- Starostlivo kontrolujte identitu vydavateľa - hľadajte odznak overeného vydavateľa a pred inštaláciou si prezrite zdrojový repozitár.

- V bezpečnostne citlivých prostrediach vypnite automatickú aktualizáciu rozšírení.

- Pre nedôveryhodné pracovné priestory používajte režim s obmedzeniami (Restricted Mode) vo VS Code a nikdy neotvárajte naklonované repozitáre bez toho, aby ste si najprv prezreli priečinok .vscode.

- Tajomstvá ukladajte do správcov tajomstiev, nie do .env súborov v priečinku projektu.

Pre organizácie:

- Zaveďte zoznam povolených rozšírení (allowlist) a presadzujte ho cez správu koncových bodov.

- Monitorujte koncové body vývojárov na nezvyčajné sieťové pripojenia a neočakávané odchádzajúce prenosy dát z VS Code.

- Zahrňte bezpečnosť rozšírení VS Code do svojej politiky bezpečnosti softvérového dodávateľského reťazca.

Vaše IDE nie je len textový editor. Je to privilegované spúšťacie prostredie s prístupom ku všetkému, čo vytvárate.