安全公司在VS Code商店检测到3款恶意扩展 累计安装次数达45K – 蓝点网
Visual Studio Code 是安全安装微软开发的一款非常流行的开源代码编辑器,VS Code 是公司一个高效且可定制的编程环境,尤其是商店还支持扩展程序,让社区用户也可以参与进来编写各种个性化的检测扩展程序。
目前 VS Code Extensions Marketplace 市场大约有 5 万款扩展程序,到款达为防止出现恶意扩展程序,恶意微软也使用自动化扫描技术对扩展进行检测,扩展一旦检测到有问题就会删除扩展,累计蓝点因此直到今天 VSCode 市场被发现的次数恶意扩展几乎没有。
于是安全安装安全公司 CheckPoint 的研究人员不信邪,对 VS Code 市场里的公司扩展程序进行检测和分析,然后果然发现了恶意扩展。商店

第一款恶意扩展名为 prettiest java,检测安装次数为 278 次,到款达从名字来看这是恶意似乎是个 Java 扩展,但其实它冒充另一个流行的项目 Prettier-Java 的。
一旦开发者安装了这个恶意扩展,该扩展就会在本地搜索机密信息发送给开发者,比如某些 API 密钥之类的。
第二个恶意扩展安装量最大,名为 Theme Darcula dark,安装次数高达 45213 次,该扩展自称提高 VS Code 上的 Dracula 颜色一致性,让开发者在编写代码时视觉效果更好。这个恶意扩展也是窃取信息发送给攻击者。
第三个恶意扩展名为 python-vscode,该扩展没有描述,但从名字看似乎是 VS Code 的 Python 扩展,安装量 1384 次。该恶意扩展会在开发者编写的内容里注入某些东西。
除了上面三款明显有恶意行为的扩展外,研究人员还发现了部分代码存在问题但目前尚未检测到恶意行为的扩展,因此暂时名字没公布,研究人员称将继续盯着这些疑似恶意扩展。
另外 CheckPoint 已经在 5 月 4 日将上述名单提交给 VS Code 团队,微软于 5 月 8 日确认并在 5 月 14 日删除了这些扩展。
(责任编辑:时尚)
- 《古墓丽影:暗影》确认存在 或在E3期间上线
- 魔女之泉4第一章攻略:第一章剧情通关流程[视频][多图]
- 无极仙途镇魔第三关后卿打法攻略解析
- 炉石传说拉斯塔哈的大乱斗法师怎么玩 拉斯塔哈的大乱斗法师卡组推荐
- 日本手游周收入排行榜:米哈游新作《绝区零》登顶
- 《后室逃脱》一款多人合作的在线恐怖游戏
- 汉字找茬王补全上半找10个字通关攻略
- 泡泡先锋怎么进行农田祝福
- 3D动作游戏《DISORDER》上线Steam预计第四季度正式发售
- 王者荣耀消费点券返利活动怎么玩
- 绝地求生圣诞帽怎么得 绝地求生圣诞毛毛球针织帽获取攻略
- 不吃青菜的小鳄鱼的故事
- 小鸭子掉进坑里之后的故事
- 一拳超人最强之男ssr谁不值得培养?这三个ssr太弱了
- Steam三月第四周销量排行 孤岛惊魂5登顶
- 逸剑风云决千陵渡任务攻略 千陵渡任务怎么完成[多图]
- 破晓传说三叉之枪怎么获取
- 原神胡桃主C最强配队解析
- 虚幻5悬疑冒险游戏《无人愿死》开场45分钟实机演示公布
- 脑洞大侦探疯狂实验室通关攻略
- 中泰开做动绘片《Out of the Nest》飞背2024安纳西国际动绘电影节的天下舞台 views+
- 贺军翔讲杨丞琳讲吐风波:多是偶然的挨趣 但要诚恳报歉 views+
- FENDER 推出TONE MASTER® PRO 综开音箱摹拟工做站 views+
- 最进心的感情语录感情短句净净治愈深夜感情电台故事 views+
- 易记的一次感情经历浑沫网感情文章男女豪情文章 views+
- 《上古世纪:战役》 Q2国际服正式开启 views+
- 简短的爱情小故事哀痛的案牍少篇句句戳心的情感案牍 views+
- 伤感夜听感情电台感情照片图片 views+
- 摩托罗推moto g34足机公布:骁龙695芯 卖价999元 views+
- 暴雪中国回应国服回回:古晨出有可分享的疑息或更新 views+
