Вредоносное расширение VS Code маскировалось под HTML-кодировщик
Кампания DigitalBarberTrim.html-entity-codec использовала вредоносное расширение для VS Code, замаскированное под инструмент кодирования HTML-сущностей. Активность наблюдалась в середине июня 2026 года. Расширение выпускалось в версиях от 0.0.1 до 0.0.45, при этом подтвержденная вредоносная активность была зафиксирована в версиях 0.0.3, 0.0.42 и 0.0.45.
Как работал загрузчик
Основной полезный груз, extension/i.js, функционировал как side-car загрузчик. Он не крал данные напрямую и не открывал оболочку. В версии 0.0.42 скрипт применял обфускацию таблицы строк, чтобы выявлять установленные приложения, совместимые с VS Code.
В перечень проверяемых сред входили:
- Visual Studio Code;
- Cursor;
- Windsurf;
- VSCodium;
- VS Code Insiders;
- Positron.
Загрузчик искал командные строки запуска этих редакторов, скачивал удаленный пакет VSIX и устанавливал его через соответствующий CLI. Встроенный URL загрузки указывал на GitHub release с файлом claude-code-2.1.173.vsix.
Связь с другими кампаниями
Скачанный полезный груз содержал строку метаданных extension.scanEchoes. Она связывала активность с кампаниями scanEchoes, JadeAkatsuki и ShopkeeperThrust. Эти кампании связаны с поддельными установщиками Claude Code для нескольких сред разработки.
Изменения в версиях расширения
Версия 0.0.45 использовала похожий установщик в файле i.js размером около 7 КБ. В отличие от предыдущей версии, скрипт не содержал обфускации. Проверки для Linux были удалены, а точный URL загрузки остался неизвестен, поскольку артефакт не был извлечен.
Версия 0.0.44 содержала только пустой или немалварный скрипт и не демонстрировала поведение загрузчика. Такой выпуск, по-видимому, служил заглушкой для проверки способности расширения сохранять структуру загрузчика и одновременно избегать поведенческого обнаружения.
Безвредная версия также помогла расширению не привлечь поведенческие средства обнаружения, несмотря на недавние вредоносные релизы издателя.
Тактика кампании
Кампания сочетала несколько приемов распространения вторичных расширений и снижения вероятности обнаружения. Среди них:
- циклическое обновление версий;
- публикация безвредных выпусков;
- использование обфусцированных установщиков;
- удаленное получение VSIX;
- кросс-IDE таргетинг.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



