Кампания boardflow распространила 15 вредоносных расширений в VS Code

С июня по август 2026 года через маркетплейс Microsoft VS Code распространялась кампания boardflow. Злоумышленники опубликовали 15 вредоносных расширений на тему Канбан, замаскированных под функциональные инструменты для работы с задачами.

Расширения публиковали с одноразовых аккаунтов

В кампании использовались названия SlixBoard, FocusDeck, LineDeck, Trello-Board, trello-deck и Brux-Board. Расширения были опубликованы через одиннадцать одноразовых аккаунтов маркетплейса.

Несмотря на различия в названиях и оформлении, все пакеты содержали одну и ту же вредоносную npm-зависимость boardflow. Это указывало на общую базу кода. Почти идентичные отпечатки TLSH дополнительно связывали расширения между собой.

Вредоносный код запускался вместе с VS Code

Зависимость содержала зашифрованный скрипт install.js, который выполнялся при активации расширения. Пакеты активировались по событию * или onStartupFinished. В результате процесс доставки полезной нагрузки запускался при каждом старте VS Code.

Скрипт хранил компоненты команды и URL полезной нагрузки в массиве, закодированном в виде строки. Во время выполнения он ротировал элементы массива, чтобы восстановить команду и затруднить прямое обнаружение вредоносной логики.

После декодирования скрипт применял Node.js child_process.spawn для запуска скрытого процесса cmd.exe. Команда вызывала curl, загружала удаленный пакетный файл run.bat в системную временную директорию, а затем запускала его.

Домены загрузки полезной нагрузки

Кампания ротировалась между тремя доменами, с которых загружалась полезная нагрузка:

  • pixelrbx[.]com
  • giantapplebees[.]shop
  • elrbx[.]com

Загруженный пакетный файл представлял собой следующий этап атаки. Пользователям рекомендуется проверить системную временную директорию на наличие неожиданных файлов с расширениями .bat и .hta.

Индикаторы компрометации и действия для пользователей

Основными индикаторами кампании являются:

  • встроенная зависимость boardflow;
  • логика обфускации с ротацией строк;
  • скрытое выполнение cmd.exe /c curl;
  • три домена загрузки полезной нагрузки;
  • активация расширения при запуске VS Code.

Затронутым пользователям следует удалить подозрительные расширения, очистить временную директорию от неизвестных файлов и выполнить полное сканирование на наличие ВПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: