文章总结: 网络安全公司ReversingLabs发现针对VSCode的持续10个月的攻击活动,攻击者将木马隐藏在伪造PNG文件中,篡改受信任依赖项path-is-absolute。2025年恶意VSCode代码数量比2024年增加近四倍,建议开发者谨慎安装扩展程序,特别是下载量低或评论少的。
综合评分: 88
文章分类: 恶意软件,漏洞分析,威胁情报
恶意 Visual Studio Code 扩展程序将木马隐藏在伪造的 PNG 文件中长达十个月
会杀毒的单反狗
军哥网络安全读报
2025年12月12日 09:03
湖北
导读
网络安全公司 ReversingLabs (RL) 检测到一项针对 Visual Studio Code (VS Code) 应用商店开发者的复杂且持续时间较长的攻击活动。该活动共发现 19 个恶意扩展程序,每个扩展程序都隐藏着一个木马程序。该攻击活动自 2025 年 2 月开始活跃,并于 12 月 2 日被发现。
VS Code 是许多开发者的必备工具,因此其应用市场(用于分发扩展程序)也成为了网络犯罪分子的主要目标。就在几周前,该应用市场上出现了一个伪造的“Prettier”扩展程序,该程序会植入 Anivia Stealer 漏洞。
依赖技巧
据RL威胁研究员Petar Kirhmajer称,攻击者使用了经典的木马技术,即将恶意软件伪装成无害的文件。
在本例中,恶意软件隐藏在扩展程序的依赖项文件夹中,该文件夹包含扩展程序正常运行所需的必要预打包代码。
攻击者采取了一项聪明的策略。他们没有添加新代码,而是篡改了一个非常流行且受信任的依赖项 path-is-absolute,该依赖项自 2021 年以来已累计下载超过 90 亿次。
原始“path-is-absolute”包与修改后的“path-is-absolute”包的比较(图片来源:ReversingLabs)
他们先修改了这个受信任的软件包,然后再将其打包到恶意扩展程序中,并添加了新的代码。这段新代码的唯一作用就是在 VS Code 启动时立即运行,并解码隐藏在名为 lock 的内部文件中的JavaScript投放器。
这意味着,那些盲目信任依赖列表中这个热门名称的用户不会发现任何异常。
伪造的PNG文件
最后也是最具迷惑性的阶段涉及一个名为 .png 的文件banner.png。虽然 .png 扩展名表明这是一个标准的图像文件,但强化学习研究人员指出,这仅仅是一个伪装。当尝试用普通的图片查看器打开它时,会显示一条错误信息。
进一步调查显示,banner.png 并非图像文件,而是一个包含两个恶意二进制文件(恶意软件的核心部分)的压缩包。解码后的投放器随后使用 Windows 自带工具cmstp.exe启动了这些二进制文件。其中较大的一个是一个复杂的木马程序,但其具体的攻击能力仍在评估中。
值得注意的是,该活动中的其他几个恶意扩展程序使用了不同的依赖项(@actions/io),并没有依赖于伪造的 PNG 文件,而是将二进制文件拆分为单独的 .ts 和 .map 文件。
这项于2025年12月10日发布的研究报告显示,威胁数量正在迅速增长。在2025年的前十个月,检测到的恶意VS Code代码数量几乎翻了两番,从2024年的27个增加到今年的105个。
研究人员证实,所有被标记的扩展程序都已上报给微软。开发者在安装扩展程序之前,务必仔细检查,尤其是那些下载量低或评论少的扩展程序。
技术报告:
《VS Code 扩展程序使用包含木马程序的伪造图像》
https://www.reversinglabs.com/blog/malicious-vs-code-fake-image
新闻链接:
Malicious Visual Studio Code Extensions Hide Trojan in Fake PNG Files
今日安全资讯速递
APT事件
Advanced Persistent Threat
NANOREMOTE恶意软件利用Google Drive API对Windows系统进行隐蔽控制
https://thehackernews.com/2025/12/nanoremote-malware-uses-google-drive.html
伊朗黑客组织 Charming Kitten(又称 APT35)泄密事件曝光关键人员及数千个受感染的系统
Charming Kitten Leak Exposes Key Personnel, Front Companies, and Thousands of Compromised Systems
与哈马斯有关联的Ashen Lepus组织利用新型AshTag恶意软件套件攻击中东外交机构
https://unit42.paloaltonetworks.com/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/
APT28 的工具包:人工智能、Wi-Fi 入侵、云 C2
https://www.esecurityplanet.com/threats/apt28s-toolkit-ai-wi-fi-intrusions-cloud-c2/
MuddyWater黑客组织在针对土耳其、以色列和阿塞拜疆的攻击活动中部署了UDPGangster后门
https://thehackernews.com/2025/12/muddywater-deploys-udpgangster-backdoor.html
一般威胁事件
General Threat Incidents
全球攻击者正集中火力攻击 React2Shell 漏洞
https://securityboulevard.com/2025/12/attackers-worldwide-are-zeroing-in-on-react2shell-vulnerability/
ValleyRAT恶意软件利用隐蔽的驱动程序安装绕过Windows 11的保护措施
ValleyRAT Malware Uses Stealthy Driver Install to Bypass Windows 11 Protections
威胁组织利用 ChatGPT 和 AMOS InfoStealer 攻击 Mac 设备
Threat Actors Leverage ChatGPT to Attack Mac Devices With AMOS InfoStealer
新型多平台 01flip 勒索软件攻击 Windows 和 Linux
冒充警察的“人肉搜索者”正在诱骗大型科技公司分享人们的私人数据
https://www.wired.com/story/doxers-posing-as-cops-are-tricking-big-tech-firms-into-sharing-peoples-private-data/
DroidLock恶意软件会锁定Android设备利用前置摄像头监视目标并索要赎金
https://www.malwarebytes.com/blog/news/2025/12/droidlock-malware-locks-you-out-of-your-android-device-and-demands-ransom
恶意 Visual Studio Code 扩展程序将木马隐藏在伪造的 PNG 文件中
Malicious Visual Studio Code Extensions Hide Trojan in Fake PNG Files
漏洞事件
Vulnerability Incidents
Notepad++漏洞允许攻击者劫持网络流量,通过更新安装恶意软件
Notepad++ Vulnerability Let Attackers Hijack Network Traffic to Install Malware via Updates
Ivanti 指出 Endpoint Manager 存在严重缺陷,允许远程代码执行
https://www.cysecurity.news/2025/12/ivanti-flags-critical-endpoint-manager.html
Jenkins 高危漏洞允许通过 HTTP CLI 进行未经身份验证的拒绝服务攻击
High-Severity Jenkins Vulnerability Allows Unauthenticated DoS via HTTP CLI
GitLab 修复了多个漏洞,这些漏洞允许攻击者触发 XSS 和 DoS 攻击
GitLab Patches Multiple Vulnerabilities that Allows Attackers to Trigger XSS and DoS Attack
Freedom Chat应用程序的安全漏洞导致用户电话号码和PIN码泄露
Security flaws in Freedom Chat app exposed users’ phone numbers and PINs
Windows Defender 防火墙服务漏洞允许攻击者泄露敏感数据
Windows Defender Firewall Service Vulnerability Let Attackers Disclose Sensitive Data
Adobe Acrobat Reader漏洞允许攻击者执行任意代码并绕过安全防护
Adobe Acrobat Reader Vulnerabilities Let Attackers Execute Arbitrary Code and Bypass Security
谷歌修复了一个高度机密已被积极利用的Chrome 0day漏洞
IBM修复了100多个漏洞
https://www.securityweek.com/ibm-patches-over-100-vulnerabilities/
Gogs 零日漏洞已被利用,导致 700 多个实例被攻击
Gogs 0-Day Vulnerability Exploited in the Wild to Hack 700+ Instances
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:军哥网络安全读报 会杀毒的单反狗《恶意 Visual Studio Code 扩展程序将木马隐藏在伪造的 PNG 文件中长达十个月》