На Open VSX обнаружили 16 вредоносных расширений одной кампании
С 27 по 28 апреля 2026 года на маркетплейсе Open VSX обнаружили 16 вредоносных расширений. Их загружали через отдельные аккаунты издателей под разными названиями. Расширения рекламировали несвязанную функциональность, включая инструменты для Android, поддержку Tailwind CSS и помощники для разработки на C++.
Несмотря на различия в названиях и заявленных возможностях, образцы отнесли к одной кампании. Исследователи обнаружили у них общие поведенческие характеристики, методы обфускации и инфраструктуру полезной нагрузки.
Как расширения обходили обнаружение
Образцы создавались с расчётом на обход обнаружения с помощью традиционного сравнения сходства и сигнатур. Каждый пакет регенерировали с использованием разных имён переменных, конфигураций модулей-заглушек и встроенного шаблонного кода. Это приводило к минимальному или полному отсутствию совпадений при криптографическом сравнении, сравнении с учётом локальной чувствительности и анализе различий в коде.
Вредоносные строки восстанавливались из фрагментов во время выполнения. Благодаря этому простые правила YARA и поиск строк не обнаруживали в исходном виде такие индикаторы, как имя пользователя GitHub, путь загрузки и имя полезной нагрузки.
Общая инфраструктура кампании
Центральный кластер кампании получил название волна karnenko/drovenko. Его связали с более ранним кластером издателей dopbop-studio. Обе волны использовали один и тот же хост для полезной нагрузки, аккаунт GitHub francesca898/dqwffqw.
Указанный URL полезной нагрузки имел следующий вид.
github.com/francesca898/dqwffqw/releases/download/vsx/autoimport-smart-tool-2.5.8.vsix
Повторное использование инфраструктуры и базового инструмента внедрения позволило сделать более обоснованные выводы о происхождении образцов. Имена издателей и содержимое расширений при этом рассматривались как одноразовые признаки.
Методика расследования
В ходе расследования использовались вердикты о вредоносности на уровне артефактов и структурированные выводы. С их помощью выявляли общие характеристики образцов, а затем группировали их для установления связей между расширениями.
Такой подход позволяет разделить две задачи. Первая заключается в определении того, является ли артефакт вредоносным. Вторая связана с установлением того, какие образцы, вероятно, созданы одним и тем же актором.
Расширения удалены, инфраструктура сохраняется
Все 16 выявленных расширений удалили. При этом общая инфраструктура GitHub, согласно сообщению, оставалась активной. Это указывает на возможность развертывания дополнительных вариантов под новыми именами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



