开发者请立即清理:微软 VSCode 扩展商店发现 9 款挖矿恶意插件,已安装超 30 万次
作者:周末游戏网时间:2025-04-17 11:46:29
本站 4 月 8 日消息,科技媒体 bleepingcomputer 昨日(4 月 7 日)发布博文,报道称安全专家在微软 VSCode 扩展商店中,发现了 9 款伪装成开发工具的恶意插件。这些插件通过植入 XMRig 挖矿程序,秘密开采以太坊和门罗币。
网络安全公司 ExtensionTotal 研究员 Yuval Ronen 发现,微软 VSCode 扩展商店中 9 款插件实为挖矿木马。这些插件伪装成热门开发工具,包括 Discord Rich Presence(18.9 万次安装)、Roblox 同步工具 Rojo(11.7 万次安装)及多款编程语言编译器。本站附上列表如下:
Discord Rich Presence for VS Code (by `Mark H`)
Rojo – Roblox Studio Sync (by `evaera`)
Solidity Compiler (by `VSCode Developer`)
Claude AI (by `Mark H`)
Golang Compiler (by `Mark H`)
ChatGPT Agent for VSCode (by `Mark H`)
HTML Obfuscator (by `Mark H`)
Python Obfuscator for VSCode (by `Mark H`)
Rust Compiler for VSCode (by `Mark H`)
所有插件均标注为 2025 年 4 月 4 日发布,总安装量已突破 30 万次,但实际数据可能被恶意刷高以吸引更多用户。
安装后,插件会从外部服务器(asdf11xyz)拉取 PowerShell 脚本。该脚本分三步实施攻击:首先创建名为 "OnedriveStartup" 的定时任务,并将恶意启动项写入 Windows 注册表。
随后关闭 Windows 更新服务,并将工作目录加入杀毒软件排除列表;若未获管理员权限,则通过仿冒 ComputerDefaults.exe 程序及劫持 MLANG.dll 实现提权。最终,脚本解码 base64 格式的 Launcher.exe,连接二级服务器(myaunetsu)下载 XMRig 矿工程序。
值得注意的是,攻击者服务器存在 / npm / 目录,暗示其可能同时针对 Node.js 包平台发起攻击,但目前尚未在 NPM 发现相关恶意文件。
ExtensionTotal 已向微软报告此事,但截至发稿涉事插件仍未下架,安全专家建议受影响用户立即卸载插件,并手动删除相关注册表项、定时任务及 C:ProgramDataLauncher 目录。
相关文章
-
一汽红旗 EH7 汽车获 OTA 升级,新增支持充电、胎压、节气提醒等推荐服务本站 4 月 7 日消息,一汽红旗 EH7 汽车今日官宣获OTA 升级(具体版本未公布),宣称“舒适娱乐 6 项功能全面优化”,新增支持充电、胎压、节气提醒等推荐服务。本站整理一汽红旗 EH7 汽车此
-
英伟达 RTX 5090 移动版显卡跑分:略高于桌面版 RTX 5070本站 4 月 7 日消息,海外媒体 NoteBook Check 昨日发布了英伟达 RTX 5090 移动版的跑分,整体上小幅领先于 RTX 5070 桌面版,由于搭载 24GB 显存,部分场景下表现
-
领克 06 Shero 紫色特别版汽车亮相,明日限定上线本站 4 月 7 日消息,领克 06 Shero 紫色特别版汽车今日官宣“明日限定上线”。根据规划,领克 06 Shero 紫色特别版汽车将在 16:30-17:00 官宣价格。本站注意到,领克 06
-
屋顶出“绿电”,广东最大屋顶分布式光伏项目并网发电本站 4 月 7 日消息,据中国电建消息,日前,中国电建投资建设的佛山乐从钢铁世界不锈钢 A 区光伏发电项目并网发电。至此,广东最大屋顶分布式光伏发电项目全容量并网投产。据介绍,广东佛山乐从钢铁世界分
-
苹果关闭 iOS 18.3.2 验证通道,已升级 iPhone 用户无法降级本站 4 月 8 日消息,在 iOS 18 4 更新发布一周后,苹果公司今天(4 月 8 日)停止验证 iOS 18 3 2,意味着已升级的用户无法降级至 18 3 2 版本。苹果在推出 iOS 18
-
制造商 Toptec 斩获 740 亿韩元订单,为福特 / 日产汽车提供电池模组装配设备本站 4 月 8 日消息,韩国设备制造商 Toptec 近日斩获了一份价值 740 亿韩元(本站注:现汇率约合 3 71 亿元人民币)的订单,将为位于美国肯塔基州 BlueOval SK 的首家工厂提