1773893418
2026-03-19 03:37:00
Bitdefender の研究者は、Windsurf 統合開発環境 (IDE) をターゲットにし、Solana ブロックチェーンを使用して開発者の資格情報を盗むように設計されたマルウェアを配信する悪意のある拡張機能を特定しました。
この拡張機能は、Visual Studio Code 互換環境での R 言語開発用のツールとして機能します。 Bitdefender が分析したサンプルの名前は次のとおりです。 reditorsupporter.r-vscode-2.8.8-universal 正規の REditorSupport 拡張機能によく似ていました。
研究者は、エンドポイント検出アラートが以下を含む不審な行動を報告した後、アクティビティの追跡を開始しました。 ウィンドサーフィン.exe 企業のワークステーション上で。ユーザーは拡張機能が正規のものであると信じてインストールしていました。
拡張マスカレード
攻撃チェーンはインストール後に始まりました。このパッケージは、インストール後にのみ復号化される暗号化された JavaScript 内にその機能を隠していたため、ダウンロード時や最初のコード レビュー時に検出される可能性が低くなっていました。
復号化後、ローダーは追加の悪意のあるコンポーネントを取り込みました。捜査当局は、攻撃者がこれらのペイロードを Solana ブロックチェーン トランザクションに保存しており、ローダーが従来のコマンド アンド コントロール サーバーに接続する代わりに、直接このペイロードを取得したことを発見しました。
パブリック ブロックチェーンを配布メカニズムとして使用すると、キャンペーンの運用フットプリントが変わります。これにより、防御者が占拠またはブロックできる攻撃者が制御するインフラストラクチャへの依存が軽減され、データがネットワーク経由でアクセス可能なままになるため、削除作業が複雑になります。
情報盗難
このキャンペーンは、特権資格情報とアクセス トークンが頻繁に存在する開発者環境に焦点を当てていました。開発マシンは通常、クラウド サービスの API キー、内部システムの資格情報、管理コンソールのセッションを保存します。これらの資産にアクセスできなくなると、影響が単一のワークステーションを超えて拡大する可能性があります。
マルウェアは実行前にシステム情報を収集し、感染したシステムがロシアにあるかどうかを含むロケールとタイムゾーンの設定をチェックしました。ロシアの兆候が検出された場合、それは終了しました。
永続化メソッド
調査員は、Windows の非表示のスケジュールされたタスクに基づいた永続化メカニズムを発見しました。このタスクは、バンドルされている NodeJS ランタイムを使用してマルウェアを再起動し、目に見えるアプリケーション エントリ ポイントがなくても、再起動やユーザー ログインの間も感染をアクティブに保ちました。
IDE 拡張機能の使用は、開発者が信頼し日常的に使用しているツールに攻撃者が悪意のあるコードを隠すという広範なパターンを反映しています。拡張エコシステムは、集中管理されるエンタープライズ ソフトウェアよりもガバナンスが弱い可能性がある環境へのパスを提供する可能性があります。
セキュリティ対応
悪意のあるコードは信頼できるプロセス内で実行されるため、エンドポイント テレメトリはこのアクティビティを特定するのに役立ちます。この場合、Bitdefender のエンドポイント検出と応答アラートは、次のような不審な動作を強調しました。 ウィンドサーフィン.exe。
Bitdefender はまた、配信チェーンでのブロックチェーン インフラストラクチャの使用は、脅威アクターによる継続的な実験を示唆していると指摘しました。開発者プラットフォームや分散型システムを採用する組織が増えるにつれ、攻撃者は従来の Web インフラストラクチャの外側にある型破りなホスティングおよび配布方法にますます依存する可能性があります。
#偽の #Windsurf #拡張機能は #Solana #を使用して開発データを盗みます