محققان امنیت سایبری دو افزونه مخرب Microsoft Visual Studio Code را کشف کردهاند که به عنوان دستیارهای کدنویسی مبتنی بر هوش مصنوعی تبلیغ میشوند، اما در واقع اطلاعات توسعهدهندگان را به سرورهای مستقر در چین ارسال میکنند. این افزونهها با نامهای ChatGPT – 中文版 و ChatGPT – ChatMoss که مجموعاً ۱.۵ میلیون بار نصب شدهاند، هنوز در بازار رسمی Visual Studio Marketplace در دسترس هستند. شرکت Koi Security اعلام کرد این افزونهها کاملاً عملکردی بوده و طبق انتظار کار میکنند، اما بدون اطلاع یا رضایت کاربران، تمام فایلهای باز شده و تغییرات کد منبع را به سرورهای چین ارسال میکنند. این کمپین با نام رمزی MaliciousCorgi شناخته میشود و خطر آن در این است که افزونهها دقیقاً مطابق تبلیغات عمل کرده و پیشنهادهای تکمیل خودکار ارائه میدهند، بنابراین هیچ هشداری ایجاد نمیکنند.
همزمان، شش آسیبپذیری روز صفر در مدیران بستههای جاوااسکریپت مانند npm، pnpm، vlt و Bun کشف شده که به صورت جمعی PackageGate نامیده میشوند و میتوانند کنترلهای امنیتی برای جلوگیری از اجرای خودکار اسکریپتهای چرخه حیات را دور بزنند. این آسیبپذیریها در pnpm، vlt و Bun رفع شدهاند، اما npm تصمیم گرفته این مشکل را برطرف نکند و اعلام کرده کاربران مسئول بررسی محتوای بستههایی هستند که نصب میکنند. GitHub که مالک npm است، اظهار داشت این طراحی عمدی بوده و مطابق انتظار کار میکند، اما توصیه کرده پروژهها از انتشار قابل اعتماد و توکنهای دسترسی دقیق با احراز هویت دو عاملی اجباری استفاده کنند.
کلمات کلیدی : افزونه مخرب Visual Studio Code، امنیت سایبری، آسیبپذیری روز صفر، مدیران بسته جاوااسکریپت، npm، PackageGate

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.