30 分钟创建恶意 VSCode 扩展,入侵市值数十亿美元的公司
研究人员 Amit Assaraf、Itay Kruk 和 Idan Dardikman 对 Visual Studio Code Marketplace的安全性进行了探索。他们首先创建了一个山寨版的 “Dracula Official”恶意扩展,并通过 darculatheme.com 域名抢注、官方 Dracula 主题存储库等一系列举措增强了概括站的可信性。 正版 Dracula (域名为 draculatheme.com) 是一款流行的配色方案,因炫酷的暗黑模式和高对比度的色调而被大量开发人员使用,在 VSCode Marketplace上安装量超过 700 万次。 山寨版“Dracula Official”扩展使用了正版 Darcula 主题的代码,但额外包括一个附加脚本,用于收集系统信息,包括主机名、已安装的扩展数量、设备的域名和操作系统平台,并通过 HTTPS POST 请求将其发送到远程服务器。 “30 分钟。30 分钟是我们开发、发布和完善 Visual Studio Code 扩展所花费的时间,该扩展可以改变你的集成开发环境的颜色,同时将你的所有源代码泄露到远程服务...
