Кампания boardflow распространила 15 вредоносных расширений в VS Code
С июня по август 2026 года через маркетплейс Microsoft VS Code распространялась кампания boardflow. Злоумышленники опубликовали 15 вредоносных расширений на тему Канбан, замаскированных под функциональные инструменты для работы с задачами.
Расширения публиковали с одноразовых аккаунтов
В кампании использовались названия SlixBoard, FocusDeck, LineDeck, Trello-Board, trello-deck и Brux-Board. Расширения были опубликованы через одиннадцать одноразовых аккаунтов маркетплейса.
Несмотря на различия в названиях и оформлении, все пакеты содержали одну и ту же вредоносную npm-зависимость boardflow. Это указывало на общую базу кода. Почти идентичные отпечатки TLSH дополнительно связывали расширения между собой.
Вредоносный код запускался вместе с VS Code
Зависимость содержала зашифрованный скрипт install.js, который выполнялся при активации расширения. Пакеты активировались по событию * или onStartupFinished. В результате процесс доставки полезной нагрузки запускался при каждом старте VS Code.
Скрипт хранил компоненты команды и URL полезной нагрузки в массиве, закодированном в виде строки. Во время выполнения он ротировал элементы массива, чтобы восстановить команду и затруднить прямое обнаружение вредоносной логики.
После декодирования скрипт применял Node.js child_process.spawn для запуска скрытого процесса cmd.exe. Команда вызывала curl, загружала удаленный пакетный файл run.bat в системную временную директорию, а затем запускала его.
Домены загрузки полезной нагрузки
Кампания ротировалась между тремя доменами, с которых загружалась полезная нагрузка:
pixelrbx[.]comgiantapplebees[.]shopelrbx[.]com
Загруженный пакетный файл представлял собой следующий этап атаки. Пользователям рекомендуется проверить системную временную директорию на наличие неожиданных файлов с расширениями .bat и .hta.
Индикаторы компрометации и действия для пользователей
Основными индикаторами кампании являются:
- встроенная зависимость
boardflow; - логика обфускации с ротацией строк;
- скрытое выполнение
cmd.exe /c curl; - три домена загрузки полезной нагрузки;
- активация расширения при запуске VS Code.
Затронутым пользователям следует удалить подозрительные расширения, очистить временную директорию от неизвестных файлов и выполнить полное сканирование на наличие ВПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



