Open VSX: 174 аккаунта могут подготовить атаку на цепочку поставок

20 марта 2026 года исследователи выявили в Open VSX скоординированную кампанию, в которой участвовали 174 вновь созданных аккаунта издателей и расширений. Активность может указывать на предварительное размещение инфраструктуры и подготовку к будущей доставке вредоносной нагрузки.

Синхронное создание аккаунтов и публикация расширений

Аккаунты GitHub, поддерживающие всех 174 издателей, были созданы 11 марта в течение пяти часов, с 09:57 до 14:59 UTC. Средняя скорость составила один аккаунт каждые 100 секунд.

Спустя девять дней аккаунты опубликовали расширения во время второго всплеска активности, который продолжался с 17:43 до 22:17 UTC. Пространства имен Open VSX использовали комбинации имен славянского стиля с цифрами и случайными строками. Связанные аккаунты GitHub применяли автоматически сгенерированные составные английские имена.

Имитация популярных инструментов разработчика

Многие расширения имитируют или напоминают популярные инструменты разработчика, включая isort, bash-debug, git-graph и php-namespace-resolver.

Расширения относятся к следующим категориям:

  • линтинг;
  • отладка;
  • визуализация;
  • поддержка языков.

Эти области часто требуют значительных разрешений в интегрированной среде разработки, что повышает потенциальный ущерб при последующей активации вредоносной функциональности.

Вредоносная функциональность пока не выявлена

Проанализированные на данный момент расширения не содержали явно вредоносной функциональности. Вредоносное обновление или payload также не были обнаружены.

При этом синхронизированное создание аккаунтов и задержка публикации могут указывать на предварительное размещение инфраструктуры и формирование доверия перед фазой доставки payload. Масштаб кампании повышает вероятность того, что пользователи установят поддельные инструменты. Впоследствии это может придать будущим вредоносным обновлениям историю загрузок и помочь им избежать базового обнаружения на маркетплейсе.

Данная активность представляет собой тактику цепочки поставок, основанную на объеме. Она отличается от других угроз расширениям, которые используют косвенную работу с пакетами или скомпилированные нативные компоненты.

Рекомендации для организаций

На момент составления отчета аккаунты могут предназначаться для будущей активации. Организациям рекомендуется:

  • выявлять и проверять расширения, опубликованные этими аккаунтами;
  • отключать автоматические обновления для неподтвержденных издателей;
  • контролировать среды разработки на предмет необычных сетевых подключений;
  • проверять наличие несанкционированного получения учетных данных;
  • выявлять механизмы закрепления и неожиданные изменения расширений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: