1718015361
2024-06-10 10:21:03
研究者たちは、非難する新たな道を見つけたようだ マイクロソフト サイバーセキュリティ対策が不十分なため、今回の対象は Visual Studio Code のマーケットプレイスです。
Visual Studio Code(VS Codeと略されることが多い)は、Microsoftが開発した無料のオープンソースコードエディタで、最新のWebおよびクラウドアプリケーションの開発とデバッグを目的として設計されています。 1,400万人のユーザーVS Code は、クロスプラットフォームの可用性、拡張性、組み込みの Git サポート、IntelliSense、デバッグ、統合ターミナル、カスタマイズなどの強力な機能のおかげで、非常に人気があります。
報道によると ピーピーコンピュータ研究者の Amit Assaraf、Itay Kruk、Idan Dardikman は、VS Code ユーザーを侵害することがいかに簡単かを調べるために、人気の「Dracula Official」テーマのタイプスクワット版を作成しました。Dracula は、視覚的に魅力的でありながら、開発者の目の疲れを軽減するように設計されたテーマです。
ダルキュラの攻撃
彼らはテーマを「Darcula」と名付け、darculatheme.com というドメインまで購入して、マーケットプレイスで認証済みのパブリッシャーになることができました。テーマは正規のものとほとんど同じように動作しましたが、被害者から機密情報を盗むことができる悪意のあるコードも含まれていました。
残念ながら、この実験は大成功で、多くの企業がすぐに誤ってダウンロードしてしまいました。被害者の中には、時価総額 4,830 億ドルの無名の公開企業も含まれていました。他に注目すべきものとしては、全国裁判所ネットワークや大手セキュリティ企業数社が挙げられます。
これをきっかけに研究者たちはさらに一歩踏み込み、他の犯罪者が同じことを考えたかどうかを確認したところ、なんと、1,283の拡張子が見つかりました。 悪質なコード累計で 2 億 2,900 万回インストールされました。また、ハードコードされた IP アドレスと通信する拡張機能が 8,161 件、不明な実行ファイルを実行している拡張機能が 1,452 件、別の発行者の Github リポジトリを使用している拡張機能が 2,304 件見つかりました。
TechRadar Pro のその他の記事
#Microsoft #Code拡張機能にダメージを与えると何百万人ものユーザーに大きな損害を与える可能性がある