当前位置:首页 > 技术文章 > 正文内容

卡巴斯基:Cursor用户遭遇恶意扩展攻击,50万美元加密货币被盗!

zonemu2个月前 (07-20)技术文章28


卡巴斯基全球研究与分析团队(GReAT)近日发现,一批针对Cursor用户的恶意开源扩展包,暗中植入了“Quasar”后门和信息窃取程序,用以盗取用户的加密货币资产。Cursor是一款基于Visual Studio Code的开发工具,专注于AI辅助编程。


这些恶意扩展被上传到开源的Open VSX代码仓库,并伪装成专为Solidity语言提供支持的插件,但实际上安装后就会偷偷下载并执行恶意代码。


恶意扩展在Open VSX仓库中的描述


此次攻击的受害者是一名俄罗斯区块链开发者。他向卡巴斯基求助时,攻击者已通过安装的假冒扩展程序,窃取了价值高达50万美元的加密货币资产。


攻击者之所以得逞,正是利用了搜索排序漏洞——他们通过伪造下载量(达到5.4万次),使得自己的恶意扩展在搜索结果中排在了真实扩展之前。


搜索“solidity”的结果(红色框内为恶意扩展,绿色框内为真实扩展)


用户安装该扩展后,未获得任何实际功能,却被悄悄植入了ScreenConnect远程控制软件,攻击者借此取得对电脑的远程访问权限。随后,攻击者又植入了开源的“Quasar”后门程序和信息窃取软件,这些软件专门窃取浏览器、邮件客户端以及加密货币钱包的数据,进而获得开发者的钱包助记词,最终将大量的加密货币转出。


被发现并从仓库删除后,攻击者还不甘心,再次上传了恶意扩展,并将其下载次数伪造得更高——达到了惊人的200万次,而真实扩展的下载次数仅为6.1万次。最终,在卡巴斯基的介入下,该扩展才彻底从平台下架。


攻击者再次上传的恶意扩展


卡巴斯基安全研究员Georgy Kucherin表示:


「仅凭肉眼识别被污染的开源软件包变得越来越困难。如今攻击者手段花样百出,即便经验丰富的开发者、尤其是区块链开发人员也可能中招。我们预测,针对开发者的攻击将持续增加。因此,即使是IT领域的专家,也应该部署专门的安全防护工具,保护敏感数据,避免经济损失。」


此次攻击背后的黑客团伙,不仅发布了恶意的Solidity扩展,还在NPM包中上传了名为solsafe的恶意软件。此外,数月前还有另外三个针对Visual Studio Code的恶意扩展发布,包括:

- solaibot

- among-eth

-blankebesxstnion


这些扩展现已全部被删除。

相关文章

vue3源码分析——实现组件通信provide,inject

引言<<往期回顾>>vue3源码分析——rollup打包monorepovue3源码分析——实现组件的挂载流程vue3源码分析——实现props,emit,事件处理等vue3源...

Vue3快速入门(vue3快速上手)

  1.核心语法  1. 1选项式和组合式的区别  Vue2的API设计是Options(选项)风格的。  Vue3的API设计是Composition(组合)风格的。  Options类型的 API...

jenkins+gitlab 实现自动化部署(gitlab触发jenkins)

目录1、安装jdk,要记住安装路径2、安装maven,要记住安装路径3、安装git,要记住安装路径4、安装gitlab5、安装jenkins(centos7)创建安装目录下载通用war包启动和关闭Je...

我的VIM配置(如何配置vim编辑环境)

写一篇关于VIM配置的文章,记录下自己的VIM配置,力求简洁实用。VIM的配置保存在文件~/.vimrc中(Windows下是C:\Users\yourname \_vimrc)。VIM除了自身可配置...

HTML5学习笔记三:HTML5语法规则(html5语法详解)

1.标签要小写2.属性值可加可不加””或”3.可以省略某些标签 html body head tbody4.可以省略某些结束标签 tr td li例:显示效果:5.单标签不用加结束标签img inpu...

一键看懂Html5,就这么简单(查看html的app推荐)

HTML5是WEB开发世界的一次重大的改变,事实上不管你是否喜欢,它都是代表着未来趋势。曾几何时,当HTML5出现在web端开发领域的时候,并没有引起太多人的注意,究其原因,一方面是它还没有被广泛的支...