Вредоносный бэкдор атаковал пользователей Open VSX, Solidity и Hardhat

29 августа 2025 года автоматическое сканирование выявило в Open VSX Registry вредоносное расширение NomcFoundation.hardhat-solidity-1.2.5.vsx. Пакет маскировался под легитимный инструмент для разработки на Solidity и Hardhat, однако содержал бэкдор в файле out/network/Optimizer.js.

Возможности бэкдора

Основная часть расширения функционировала нормально. Вредоносный компонент обеспечивал несанкционированное выполнение кода, сбор системной информации, связь с каналом управления C2 и запуск полезной нагрузки через process injection.

Угроза затрагивала пользователей сред разработки, совместимых с Open VSX, включая форки Visual Studio Code, такие как Cursor. Бэкдор поддерживал Windows и macOS, при этом описанный механизм внедрения кода в процессы был ориентирован на Windows.

Механизм внедрения кода

Расширение использовало раннее внедрение кода в процессы, известное как Early Bird, чтобы разместить и выполнить полезную нагрузку внутри werfault.exe.

Для этой операции вредоносная программа создавала и запускала временный PowerShell-скрипт hardhat-optimize.ps1. Он выполнял внедрение кода в процессы и запуск полезной нагрузки, после чего удалялся примерно через 10 секунд. Такая задержка уменьшала количество следов, доступных для криминалистического анализа.

Связь с инфраструктурой C2

Расширение взаимодействовало с жёстко закодированной инфраструктурой C2. Трафик шифровался с помощью XOR-ключа, который применялся для расшифровки домена C2.

Вредоносная программа подключалась к пути /api/telemetry для эксфильтрации данных. Кроме того, она могла генерировать динамический ключ путём хеширования семени. В него входили строка hardhat-network-, имя хоста заражённой системы и метка времени.

Такие механизмы указывали на попытку скрыть сетевой трафик и связать коммуникации с отдельными хостами.

Риски для разработчиков

Инцидент продемонстрировал, как вредоносные расширения могут злоупотреблять менее регулируемыми реестрами. Для маскировки применялись обманчивое именование, манипулирование индикаторами популярности и тайпсквоттинг.

Одна установка расширения могла предоставить злоумышленникам следующие возможности:

  • сбор сведений о системе;
  • удалённая коммуникация через C2;
  • эксфильтрация данных;
  • выполнение кода на рабочей станции разработчика.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: