Вредоносное расширение VS Code маскировалось под HTML-кодировщик

Кампания DigitalBarberTrim.html-entity-codec использовала вредоносное расширение для VS Code, замаскированное под инструмент кодирования HTML-сущностей. Активность наблюдалась в середине июня 2026 года. Расширение выпускалось в версиях от 0.0.1 до 0.0.45, при этом подтвержденная вредоносная активность была зафиксирована в версиях 0.0.3, 0.0.42 и 0.0.45.

Как работал загрузчик

Основной полезный груз, extension/i.js, функционировал как side-car загрузчик. Он не крал данные напрямую и не открывал оболочку. В версии 0.0.42 скрипт применял обфускацию таблицы строк, чтобы выявлять установленные приложения, совместимые с VS Code.

В перечень проверяемых сред входили:

  • Visual Studio Code;
  • Cursor;
  • Windsurf;
  • VSCodium;
  • VS Code Insiders;
  • Positron.

Загрузчик искал командные строки запуска этих редакторов, скачивал удаленный пакет VSIX и устанавливал его через соответствующий CLI. Встроенный URL загрузки указывал на GitHub release с файлом claude-code-2.1.173.vsix.

Связь с другими кампаниями

Скачанный полезный груз содержал строку метаданных extension.scanEchoes. Она связывала активность с кампаниями scanEchoes, JadeAkatsuki и ShopkeeperThrust. Эти кампании связаны с поддельными установщиками Claude Code для нескольких сред разработки.

Изменения в версиях расширения

Версия 0.0.45 использовала похожий установщик в файле i.js размером около 7 КБ. В отличие от предыдущей версии, скрипт не содержал обфускации. Проверки для Linux были удалены, а точный URL загрузки остался неизвестен, поскольку артефакт не был извлечен.

Версия 0.0.44 содержала только пустой или немалварный скрипт и не демонстрировала поведение загрузчика. Такой выпуск, по-видимому, служил заглушкой для проверки способности расширения сохранять структуру загрузчика и одновременно избегать поведенческого обнаружения.

Безвредная версия также помогла расширению не привлечь поведенческие средства обнаружения, несмотря на недавние вредоносные релизы издателя.

Тактика кампании

Кампания сочетала несколько приемов распространения вторичных расширений и снижения вероятности обнаружения. Среди них:

  • циклическое обновление версий;
  • публикация безвредных выпусков;
  • использование обфусцированных установщиков;
  • удаленное получение VSIX;
  • кросс-IDE таргетинг.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: