image

Twee malafide extensies langere tijd onopgemerkt gebleven in VSCode Marketplace

vrijdag 21 maart 2025, 16:12 door Redactie, 1 reacties

In de VSCode Marketplace zijn twee malafide extensies ontdekt die ransomware bevatten. Het gaat om 'ahban.shiba' en 'ahban.cychelloworld'. Dit meldt ReversingLabs, dat zich richt op het beveiligen van software-supplychains en een malwareanalyseplatform aanbiedt.

De ahban.cychelloworld werd op 27 oktober 2024 geüpload en ahban.shiba op 17 februari 2025. Zij wisten niet alleen het reviewproces van Microsoft te omzeilen, maar konden ook langere tijd in de VSCode Marketplace aanwezig blijven. Populair waren de malafide extensies overigens niet. Zij zijn slechts respectievelijk zeven en acht keer gedownload voordat zij werden ontdekt en verwijderd uit de VSCode Marketplace.

Beide extensies voeren op het systeem waarop zij worden geïnstalleerd een PowerShell-commando uit, waarmee een ander PowerShell-script wordt gedownload en uitgevoerd. Dit tweede script is ransomware en versleutelt bestanden op het systeem. De onderzoekers melden dat het vermoedelijk om een testvariant van de malware gaat, aangezien de ransomware uitsluitend bestanden in de map C:\users\$env:USERNAME\Desktop\testShiba versleutelt.

Reacties (1)
21-03-2025, 22:16 door buttonius
Uploaden naar VirusTotal dan maar...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.