Phát hiện hàng nghìn VSCode độc hại với hàng triệu lượt cài đặt

12/06/2024 15:29
Visual Studio Code (VSCode) là trình soạn thảo mã nguồn (code) do Microsoft phát hành và được nhiều nhà phát triển phần mềm trên toàn thế giới sử dụng…

Một nhóm các nhà nghiên cứu Israel đã tiến hành nghiên cứu về tính bảo mật của thị trường Visual Studio Code với việc thử nghiệm phát hành một tiện ích giả mạo trên cửa hàng ứng dụng của VSCode (VSCode Marketplace) và đã thành công lây nhiễm nó cho hơn 100 tổ chức. Nghiên cứu sâu hơn của nhóm đã tìm ra hàng nghìn tiện ích độc hại với hàng triệu lượt cài đặt trên VSCode Marketplace.

Visual Studio Code (VSCode) là trình soạn thảo mã nguồn (code) do Microsoft phát hành và được nhiều nhà phát triển phần mềm trên toàn thế giới sử dụng. Microsoft cũng vận hành một thị trường tiện ích mở rộng cho IDE, được gọi là Visual Studio Code Marketplace, nơi cung cấp các tiện ích giúp bổ sung chức năng cho ứng dụng cũng như cung cấp nhiều tùy chọn tùy chỉnh hơn.

Các báo cáo trước đây đã nêu bật những lỗ hổng trong bảo mật của VSCode cho phép giả mạo tiện ích và mạo danh nhà phát hành hay cho phép các tiện ích đánh cắp token xác thực của nhà phát triển.

Đối với thử nghiệm gần đây, các nhà nghiên cứu Amit Assaraf, Itay Kruk và Idan Dardikman đã tạo ra một tiện ích giả mạo 'Dracula Official', một tiện ích ‘color scheme’ phổ biến cho nhiều ứng dụng đã có hơn 7 triệu lượt cài đặt trên VSCode Marketplace.

Dracula được nhiều nhà phát triển sử dụng do sự thu hút về mặt hình ảnh với bảng màu có độ tương phản cao, dễ nhìn và giúp giảm mỏi mắt.

Tiện ích giả mạo được sử dụng trong nghiên cứu có tên là 'Darcula' và các nhà nghiên cứu đã đăng ký một tên miền tương ứng cho nó, 'darculatheme.com.' Tên miền này được sử dụng để đăng ký và xác minh nhà phát hành trên VSCode Marketplace, làm tăng thêm độ tin cậy cho tiện ích giả mạo.

Tiện ích này sử dụng mã nguồn hợp pháp từ theme Darcula và chèn thêm một đoạn mã bổ sung cho phép thu thập thông tin hệ thống, bao gồm tên máy chủ, số lượng tiện ích đã cài đặt, tên miền của thiết bị và nền tảng hệ điều hành, đồng thời gửi nó đến máy chủ từ xa thông qua POST HTTPS request.

Các nhà nghiên cứu lưu ý rằng tiện ích giả mạo này không bị phát hiện và đánh dấu là độc hại bởi các công cụ phát hiện và phản ứng điểm cuối (EDR).

"…Các công cụ bảo mật điểm cuối truyền thống (EDR) không phát hiện được hoạt động này, VSCode được xây dựng để đọc nhiều tệp và thực thi nhiều lệnh cũng như tạo các quy trình con, do đó EDR không thể hiểu được hoạt động từ VSCode là hoạt động hợp pháp của nhà phát triển hay là tiện ích độc hại." - Amit Assaraf cho biết.

Tiện ích này nhanh chóng thu hút được sự chú ý và lừa được nhiều mục tiêu cài đặt, bao gồm một công ty niêm yết công khai với vốn hóa thị trường 483 tỷ USD, các công ty bảo mật lớn và mạng lưới tòa án tư pháp quốc gia. Các nhà nghiên cứu không tiết lộ tên của các công ty bị ảnh hưởng.

Sau khi thử nghiệm thành công, các nhà nghiên cứu quyết định nghiên cứu thêm về bối cảnh mối đe dọa của VSCode Marketplace, sử dụng công cụ mà họ đã phát triển - 'ExtensionTotal' - để tìm kiếm các tiện ích có rủi ro cao, giải nén chúng và phân tích các đoạn mã đáng ngờ. Thông qua quá trình này, họ đã phát hiện:

- 1.283 tiện ích có chứa mã độc đã biết (229 triệu lượt cài đặt).

- 8.161 tiện ích có kết nối với các địa chỉ IP được chỉ định trong mã nguồn.

- 1.452 tiện ích đang chạy các tệp thực thi không xác định.

- 2.304 tiện ích đang sử dụng kho lưu trữ Github của nhà xuất bản khác, cho thấy chúng là các phần mềm bắt chước.

Việc Microsoft thiếu các biện pháp kiểm soát nghiêm ngặt và cơ chế kiểm tra mã trên VSCode Marketplace cho phép các tác nhân đe dọa thực hiện các hành vi lạm dụng nền tảng, và tình trạng này ngày càng trở nên tồi tệ hơn khi nền tảng này ngày càng được sử dụng phổ biến hơn. "Vấn đề này gây ra mối đe dọa trực tiếp cho các tổ chức và đáng được cộng đồng bảo mật chú ý", các nhà nghiên cứu cảnh báo.

Tất cả các tiện ích mở rộng độc hại được các nhà nghiên cứu phát hiện đều đã được báo cáo cho Microsoft. Tuy nhiên, tại thời điểm hiện tại, phần lớn chúng vẫn có sẵn để tải xuống thông qua VSCode Marketplace.

Các nhà nghiên cứu dự định sẽ phát hành công cụ 'ExtensionTotal' miễn phí cùng với thông tin chi tiết về khả năng hoạt động của nó để giúp các nhà phát triển rà quét môi trường của họ để tìm kiếm và loại bỏ các mối đe dọa tiềm ẩn.


Tin xem thêm

Vé xe buýt ảo 'offline' có hiệu lực từ 20/9/2024

CÔNG NGHỆ
18/09/2024 14:51

Từ ngày 20/9/2024, Trung tâm Quản lý và điều hành giao thông TP Hà Nội triển khai hình thức thẻ ảo "offline" dành cho hành khách đi xe buýt, với thông tin hoàn to...

Một TikToker bị khóa kênh 5 triệu người theo dõi vì... thiếu tế nhị với trẻ em

CÔNG NGHỆ
17/09/2024 17:20

Việc đùa giỡn với trẻ em, trẻ vị thành niên trên sóng livestream có thể khiến các nhà sáng tạo nội dung đối mặt với việc bị mất kênh, ảnh hưởng tới doanh thu bán hàng.

Thủ tướng yêu cầu mỗi bộ, ngành, địa phương tìm mũi đột phá, xây dựng một đề án chuyển đổi số

CÔNG NGHỆ
16/09/2024 22:55

Để tạo động lực, đột phá cho chuyển đổi số và phát triển kinh tế số, xã hội số, Thủ tướng Chính phủ yêu cầu các bộ, cơ quan ngang bộ, cơ quan trực thuộc Chính phủ, UBND c...

Dùng flycam phát hiện sớm điểm có nguy cơ sạt lở, hàng trăm người dân được sơ tán kịp thời

CÔNG NGHỆ
15/09/2024 23:03

Hàng trăm người dân tại xã Bảo Hà, huyện Bảo Yên, tỉnh Lào Cai đã được di dời đến nơi an toàn kịp thời trước khi đất đá trên sườn núi sạt lở xuống.

TP Hồ Chí Minh: 47 công trình của giảng viên trẻ tham gia giải thưởng khoa học - công nghệ

CÔNG NGHỆ
14/09/2024 14:28

Ngày 14-9, tại thành phố Hồ Chí Minh, Bộ Giáo dục và đào tạo, Bộ Khoa học và Công nghệ, Trung ương Đoàn TNCS Hồ Chí Minh và Trường Đại học Mở thành phố Hồ Chí Minh phối h...

Bộ TT&TT hoãn việc tắt sóng 2G đến giữa tháng 10/2024

VĂN HOÁ XÃ HỘI
13/09/2024 22:03

Nhà mạng sẽ có thêm 1 tháng để hỗ trợ người dân chuyển từ các thiết bị 2G Only nâng cấp, chuyển đổi sang sử dụng máy điện thoại công nghệ 4G trở lên.

Vaccine ngừa bệnh đậu mùa khỉ đầu tiên được WHO sơ duyệt

VĂN HOÁ XÃ HỘI
13/09/2024 22:02

Động thái sơ duyệt vaccine của hãng dược phẩm Đan Mạch Bavarian Nordic mở đường cho các nước đang phát triển có thể tiếp cận được vaccine phòng bệnh đậu mùa khỉ.

Philippines, Nhật Bản, Trung Quốc đồng loạt cảnh báo về bão Benica

CÔNG NGHỆ
13/09/2024 05:29

Cơ quan thời tiết Philippines thông báo bão Bebinca đang di chuyển về phía Bắc với tốc độ 30 km/giờ và có khả năng mạnh lên thành cuồng phong vào tối 13-9 (giờ địa phương...

Xuất hiện cơn bão mới ngoài khơi Philippines, khả năng mạnh thành bão cuồng phong

CÔNG NGHỆ
11/09/2024 22:02

Theo các cơ quan dự báo, không loại trừ khả năng cơn bão này sẽ mạnh lên thành bão cuồng phong.