Extensões maliciosas roubam dados de projetos e pipelines de CI/CD

O Open VSX removeu 77 extensões maliciosas que imitavam ferramentas legítimas para coletar informações de computadores de desenvolvedores e ambientes de integração contínua. Os pacotes foram publicados entre 26 de julho e 1º de agosto de 2026 e retirados em 3 de agosto.

A campanha usava a técnica “evil twin”, copiando nomes, descrições e identificadores de extensões disponíveis no marketplace do Visual Studio Code. As versões falsas eram publicadas por contas sem relação com os desenvolvedores originais, geralmente com numeração baixa, como 0.0.1.

As extensões não entregavam as funções anunciadas. Depois da instalação, exibiam uma mensagem de ativação e iniciavam a coleta de dados, apresentada nas páginas dos pacotes como uma forma de telemetria anônima.

Entre os 77 componentes, 58 enviavam informações como nome da máquina, pasta aberta e versão do editor. Outros 19 coletavam dados mais detalhados, incluindo usuário do sistema, identificador do dispositivo, arquitetura, idioma, fuso horário e caminho completo do projeto.

Essas variantes também analisavam arquivos do Git para identificar repositórios remotos, organizações, domínio do e-mail, branch ativa e hash do último commit. Até 60 extensões instaladas podiam ser enumeradas.

Em ambientes de CI/CD, os pacotes buscavam identificadores de projetos no GitHub, GitLab, Azure DevOps, Buildkite, CircleCI, Codespaces e Gitpod. A coleta poderia revelar nomes de repositórios privados e detalhes da estrutura de desenvolvimento da empresa.

Leia mais na mesma categoria:

CibercriminososNotícias