Вредоносный бэкдор атаковал пользователей Open VSX, Solidity и Hardhat
29 августа 2025 года автоматическое сканирование выявило в Open VSX Registry вредоносное расширение NomcFoundation.hardhat-solidity-1.2.5.vsx. Пакет маскировался под легитимный инструмент для разработки на Solidity и Hardhat, однако содержал бэкдор в файле out/network/Optimizer.js.
Возможности бэкдора
Основная часть расширения функционировала нормально. Вредоносный компонент обеспечивал несанкционированное выполнение кода, сбор системной информации, связь с каналом управления C2 и запуск полезной нагрузки через process injection.
Угроза затрагивала пользователей сред разработки, совместимых с Open VSX, включая форки Visual Studio Code, такие как Cursor. Бэкдор поддерживал Windows и macOS, при этом описанный механизм внедрения кода в процессы был ориентирован на Windows.
Механизм внедрения кода
Расширение использовало раннее внедрение кода в процессы, известное как Early Bird, чтобы разместить и выполнить полезную нагрузку внутри werfault.exe.
Для этой операции вредоносная программа создавала и запускала временный PowerShell-скрипт hardhat-optimize.ps1. Он выполнял внедрение кода в процессы и запуск полезной нагрузки, после чего удалялся примерно через 10 секунд. Такая задержка уменьшала количество следов, доступных для криминалистического анализа.
Связь с инфраструктурой C2
Расширение взаимодействовало с жёстко закодированной инфраструктурой C2. Трафик шифровался с помощью XOR-ключа, который применялся для расшифровки домена C2.
Вредоносная программа подключалась к пути /api/telemetry для эксфильтрации данных. Кроме того, она могла генерировать динамический ключ путём хеширования семени. В него входили строка hardhat-network-, имя хоста заражённой системы и метка времени.
Такие механизмы указывали на попытку скрыть сетевой трафик и связать коммуникации с отдельными хостами.
Риски для разработчиков
Инцидент продемонстрировал, как вредоносные расширения могут злоупотреблять менее регулируемыми реестрами. Для маскировки применялись обманчивое именование, манипулирование индикаторами популярности и тайпсквоттинг.
Одна установка расширения могла предоставить злоумышленникам следующие возможности:
- сбор сведений о системе;
- удалённая коммуникация через C2;
- эксфильтрация данных;
- выполнение кода на рабочей станции разработчика.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



