Siber güvenlik araştırmacıları, "Solidity Pro" (solidity-pro) adlı kötü amaçlı bir Microsoft Visual Studio Code (VS Code) eklentisinin, tarayıcı cüzdanı ve kimlik bilgisi çalan bir zararlı yazılım dağıttığını tespit etti.
Tespit edilen zararlı eklentilerin isimleri şu şekilde:
- helper-beeps.solidity-pro
- web3devtoolsx.solidity-pro
Bu eklentilerin hiçbiri şu anda Open VSX mağazasında bulunmuyor; ancak "web3devtoolsx/solidity-pro" GitHub deposu haberin hazırlandığı sırada hala erişilebilir durumdaydı.
Yeeth Security'nin aktardığına göre, eklentinin 1.0.0'dan v2.4.x'e kadar olan ilk sürümleri, şifreli bir Python yükünü almak ve çalıştırmak için Cloudflare Workers uç noktalarına sinyal gönderiyordu.
Öte yandan v3.0.0 ve sonraki sürümler, tam kapsamlı bir bilgi hırsızına dönüştü. Bu yeni sürümler; tarayıcı profillerini, kripto cüzdanlarını, kaynak kodu kontrol tokenlerini, API anahtarlarını, SSH anahtarlarını ve Telegram bot tokenlerini toplayabiliyor. Ele geçirilen veriler daha sonra bir Telegram botu üzerinden dışarı sızdırılıyor.
Zararlı yazılımın topladığı verilerin tam listesi ise şu şekilde:
- GitHub ghp_ ve github_pat_ tokenleri
- GitLab glpat- tokenleri
- AWS anahtarları ve oturum tokenleri
- Cloudflare cfat_ tokenleri
- OpenAI sk-, sk-proj- ve sk-ant- anahtarları
- Telegram bot tokenleri
- Anımsatıcı (mnemonic) ve tohum (seed) ifadeleri
- MetaMask, Phantom, Rabby, Coinbase, Trust ve Keplr cüzdan kasaları
- Bitcoin WIF / xprv anahtarları
- SSH özel anahtarları (PRIVATE KEY)
- URL kimlik bilgileri ve 1Password MFA tokenleri
Bu zararlı yazılım ailesi, yoğun kod karıştırma teknikleri, güven kazanmak için kullanılan ara temiz sürümler ve kurulumdan saatler veya günler sonra kötü amaçlı kodu çalıştıran rastgele gecikmeli aktivasyon sistemleri sayesinde pazar yeri incelemelerini, statik taramaları ve yüzeysel sandbox testlerini atlatmak üzere donatılmış.
Yeeth Security konuyla ilgili yaptığı açıklamada, "Kötü amaçlı kod dalı çalışmaya başladığında, kullanıcı çoktan eklentinin faydalı olduğuna karar vermiş oluyor ve paketi yalnızca birkaç dakika gözlemleyen otomatik tarayıcılar çoktan oradan ayrılıyor" dedi. Açıklamada ayrıca şu ifadelere yer verildi: "Kod karıştırma işlemi sadece gösteriş için değil; dizeleri IIFE tabloları arasında bölüyor, çalışma zamanında bunları yeniden birleştiriyor ve sürümler arasında yöntem adlarını değiştiriyor. Bu durum, imza tabanlı tespit sistemlerinin sürekli hareket halindeki bir hedefi takip etmesini zorunlu kılıyor."