Siber Güvenlik

Open VSX Pazarı'nda 77 Sahte Uzantı Tespit Edildi: Geliştirici Verileri Çalınıyor

Open VSX Pazarı'nda 77 Sahte Uzantı Tespit Edildi: Geliştirici Verileri Çalınıyor
Havuz Partisi + İngilizce

Open VSX eklenti pazarında 77 adet uzantının, meşru geliştirici araçlarını taklit ederek kurulu oldukları sistemler ve geliştirme ortamları hakkında bilgi sızdırdığı ortaya çıktı.

Manifold Security'nin açıklamasına göre, bu 'kötü ikiz' uzantılar 26 Temmuz ile 1 Ağustos 2026 tarihleri arasında platforma yüklendi. Söz konusu paketler, 3 Ağustos 2026 itibarıyla Open VSX'ten kaldırıldı.

Güvenlik araştırmacıları Ax Sharma ve Cody Nash, yaptıkları açıklamada, 'Paketlerin çoğu, yalnızca makinenin ana bilgisayar adını gönderiyor. Ancak 19 tanesinde, makineye dair detaylı bir tanım, düzenleyicide açık olan depo ve düzenleyicinin çalıştığı CI sistemi bilgisi de gönderiliyor' ifadelerini kullandı.

Tespit edilen uzantılardan 58'inin, ana bilgisayar adını ve bazı durumlarda çalışma alanı klasör adını veya düzenleyici sürümünü sızdırmak için tasarlanmış hafif araçlar olduğu belirtildi.

Geri kalan uzantılar ise şu geliştirici bilgilerini ileten keşif amaçlı yükler olarak tanımlandı: yerel ana bilgisayar adı ve işletim sistemi kullanıcı adı, düzenleyicinin adı, sürümü, ana bilgisayar türü ve makine kimliği, platform ve mimari, yerel ayar ve saat dilimi ile açık çalışma alanının klasör adı ve tam dosya sistemi yolu.

Her iki uzantı grubunun da aynı veri sızdırma alan adını kullandığı ve kod ile davranış açısından benzerlikler taşıdığı ifade edildi. İşte 19 uzantının isimleri:

  • amd.gaia-vscode
  • artsy.artsy-studio-extension-pack
  • configcat.configcat-feature-flags
  • iotaledger.iota-move
  • marketplace.visualstudio
  • obyte.oscript-vscode-plugin
  • openeuphoria.vscode-euphoria
  • oss.sfmc-devtools-vscode
  • rumbledb.jsoniq-vscode
  • ssagov.uef-snippets
  • taskfile.vscode-task
  • doi.fileheadercomment
  • mengsiCode.vscode-django-boilerplate
  • move.move-analyzer
  • uavcan.dsdl
  • vs-publisher-988541.apexsql-power-tools
  • casualjim.gotemplate
  • jcamp.dotnet-test-provider-view
  • superposition.supertoml-analyzer

Kampanyanın dikkat çekici yönü, gerçek Open VSX uzantılarının adlarını, ad alanlarını ve açıklamalarını kullanması. Ancak bu sahte sürümler, ilgisiz hesaplar üzerinden yayınlanıyor ve düşük bir sürüm numarasına (örneğin 0.0.1) sahip. Ana değişiklik ise, paketlenmiş 'extension.js' dosyasının içeriğinin, veri toplama ve iletme yetenekleriyle değiştirilmesi ve bu toplama işleminin 'anonim kullanım metrikleri' olarak sunulması.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News