نگهدارندگان افزونه اعلام کردند ریشه این حادثه به دستگاه یکی از توسعهدهندگان پروژه بازمیگردد که اعتبارنامههای GitHub وی در یک رخداد امنیتی پیشین لو رفته بود. شرکت StepSecurity هشدار داد که این بدافزار دارای یکپارچگی کامل با Sigstore بوده و میتوانست بستههای npm مخرب را با امضای رمزنگاریشده معتبر منتشر کند و آنها را به عنوان نسخههای قانونی جا بزند. کاربران آسیبدیده باید فوراً به نسخه ۱۸.۱۰۰.۰ یا بالاتر بهروزرسانی کنند و تمام اعتبارنامهها، توکنها و کلیدهای SSH قابل دسترس از دستگاه آلوده را تغییر دهند. این رویداد همزمان با کشف دهها بسته مخرب دیگر در مخازن متنباز npm رخ داده که اهداف متنوعی از سرقت کوکیهای ChatGPT تا نصب تروجان دسترسی از راه دور (RAT) را دنبال میکنند.
کلمات کلیدی : آلودگی افزونه VS Code, بدافزار Nx Console, حمله زنجیره تأمین نرمافزار, سرقت اعتبارنامه توسعهدهندگان, بستههای مخرب npm, امنیت سایبری ویژوال استودیو کد

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.