Open VSX verwijdert 77 kwaadaardige Evil Twin-extensies die ontwikkelaarsgegevens exfiltreren

Er is vastgesteld dat een cluster van 77 extensies op de Open VSX-marktplaats legitieme ontwikkelaarstools nabootst terwijl ze informatie verzenden over de systemen en ontwikkelomgevingen waarop ze zijn geïnstalleerd.

Volgens Manifold Security zijn de “evil twin” -extensies tussen 26 juli en 1 augustus 2026 naar de repository geüpload. De pakketten zijn vanaf 3 augustus 2026 verwijderd uit Open VSX.

“In de meeste pakketten verzendt het weinig meer dan de hostnaam van de machine”, aldus beveiligingsonderzoekers Ax Sharma en Cody Nash. “In negentien daarvan wordt een gedetailleerde beschrijving van de machine verzonden, de repository geopend in de editor en het CI-systeem waarin de editor draait.”

Van de geïdentificeerde extensies zijn er 58 beschreven als lichtgewicht tools die zijn ontworpen om de hostnaam en, in sommige gevallen, de naam van de werkruimtemap of de editorversie te exfiltreren.

De rest zijn verkenningsladingen die de ontwikkelaarsgerelateerde informatie verzenden: lokale hostnaam en gebruikersnaam van het besturingssysteem, de naam van de editor, versie, hosttype en machine-ID, het platform en de architectuur, de landinstelling en tijdzone, en de mapnaam van de open werkruimte en het volledige bestandssysteempad.

Beide delen hetzelfde data-exfiltratiedomein, evenals overeenkomsten in code en gedrag. De namen van de 19 extensies staan ​​hieronder vermeld –

  • amd.gaia-vscode
  • artsy.artsy-studio-extensiepakket
  • configcat.configcat-feature-flags
  • iotaledger.iota-move
  • marktplaats.visualstudio
  • obyte.oscript-vscode-plug-in
  • openeuphoria.vscode-euphoria
  • oss.sfmc-devtools-vscode
  • rumbledb.jsoniq-vscode
  • ssagov.uef-fragmenten
  • taakbestand.vscode-taak
  • doi.fileheadercommentaar
  • mengsiCode.vscode-django-boilerplate
  • move.move-analyzer
  • uavcan.dsdl
  • vs-publisher-988541.apexsql-power-tools
  • casualjim.gotemplate
  • jcamp.dotnet-test-provider-view
  • superposition.supertoml-analyzer

Het opvallende aan de campagne is dat deze de namen, naamruimten en beschrijvingen van echte Open VSX-extensies hergebruikt, maar deze worden gepubliceerd via niet-gerelateerde accounts en krijgen een laag versienummer toegewezen (bijvoorbeeld 0.0.1). De belangrijkste verandering betreft het omwisselen van de inhoud van het gebundelde ‘extension.js’-bestand met mogelijkheden om gegevens vast te leggen en te verzenden, terwijl de verzameling wordt ingekaderd als ‘anonieme gebruiksstatistieken’.

Geen van de extensies biedt de geadverteerde functionaliteit die in hun lijsten wordt vermeld. In plaats daarvan geven ze een statusbalkitem weer samen met een bericht waarin staat dat ze actief zijn, voordat ze de stap voor gegevensexfiltratie starten. In alle 77 extensies worden de gegevens verzonden naar “mangorbit(.)com”, die werd geregistreerd op 15 juli 2026, 11 dagen voordat de eerste pakketten werden gepubliceerd.

De extensies die deel uitmaken van het tweede setcluster blijken ook de volgende stappen uit te voeren:

  • Inspecteer bestanden in de .git-directory van de werkruimte om externe Git-hosts en -organisaties, het domein van de geconfigureerde e-mail van de ontwikkelaar, de huidige branch en de HEAD commit SHA-hash te verkrijgen.
  • Inventariseer maximaal 60 geïnstalleerde extensie-ID’s en haal de proxy-hostnaam op uit de omgeving
  • De namen van eventuele aanwezige CI-markeringen, en afzonderlijk de waarden van GITHUB_REPOSITORY, CI_PROJECT_PATH, de Azure DevOps-verzamelings-URI, de Buildkite-organisatieslug, de CircleCI-projectgebruikersnaam, de Codespace-naam en de Gitpod-werkruimtecontext-URL van CI-omgevingen
  • Lees de eigen telemetrie-opt-out-instelling van de redacteur, controleer of deze is ingeschakeld en verzendt de status

Verdere analyse geeft aan dat de kwaadaardige code noodplannen heeft opgesteld om een ​​DNS TXT-record te doorzoeken om een ​​fallback-exfiltratie-URL op te halen in het geval dat het primaire domein wordt geblokkeerd of verwijderd. De verkenningsvariant beschikt ook over een mechanisme voor opnieuw proberen dat de verzameling later activeert, wat suggereert dat het doel verder gaat dan een eenvoudig eenmalig experiment.

“In de verkenningsvariant duren de pogingen ongeveer vijftien minuten, vijftig minuten en drie en een half uur, daarna elke zeven of acht uur, waarbij ze worden hervat bij elke herstart van de editor en pas na zeven dagen worden opgegeven”, legden de onderzoekers uit. “Een machine die offline is, een firewall heeft of achter een proxy zit die het eerste verzoek laat vallen, wordt een week lang opnieuw gevraagd.”

“De recon-variant controleert of de eigen devcontainer.json of .vscode/extensions.json van de open werkruimte verwijst naar de ID van de extensie, en rapporteert het antwoord als een enkele vlag. In duidelijke bewoordingen maakt het onderscheid tussen installaties die door de configuratie van een repository worden veroorzaakt en installaties die door een mens zijn gekozen. Dat is het veld dat je zou willen gebruiken als de vraag die je stelde was: hoe word ik erbij betrokken, en door wat.”

De onthulling komt omdat 450 unieke npm-pakketten met 2.244 artefacten zijn gecompromitteerd als onderdeel van een nieuwe software supply chain-aanval om een ​​informatiedief te leveren en het gestolen npm-token te gebruiken om getrojaniseerde versies te pushen die dezelfde malware bevatten. De compromiscampagne heeft de codenaam ChainDrop gekregen.

“De kwaadaardige releases bevatten een Mini Shai-Hulud-variant, een zichzelf voortplantende worm die inloggegevens steelt en wordt geleverd via een grote, zwaar versluierde, op Bun gebaseerde JavaScript-payload”, aldus Microsoft. “De malware wordt doorgaans automatisch uitgevoerd via een npm preinstall lifecycle hook voordat de pakketinstallatie is voltooid.”

“De malware kan ook gestolen GitHub-inloggegevens gebruiken om Claude- en Visual Studio Code-configuratiebestanden in repository’s te injecteren, waardoor persistentie ontstaat en een extra infectiepad van ontwikkelaar naar ontwikkelaar ontstaat.”

Hoewel het ambacht lijkt op het ambacht dat werd waargenomen bij de Shai-Hulud npm-wormactiviteit in het verleden, blijft de activiteit in dit stadium nog steeds niet toegeschreven.

“Dit voorbeeld toont ook technieken die niet zijn gedocumenteerd in eerdere Shai-Hulud-rapporten: het downloadt een stand-alone Bun-runtime om een ​​gebundelde tweede fase uit te voeren, gebruikt een modulaire dispatcher met afzonderlijke GitHub en domeingebaseerde leveringskanalen, en plant autostart-hooks in .claude en .vscode om ontwikkelaars en AI-codeeragenten te bereiken die de bron klonen”, aldus Socket.

OX Security merkte op dat de voortdurende supply chain-aanvallen gericht op npm vragen om een ​​beveiligingslaag die verder gaat dan het blokkeren van installatiescripts en het vereisen van tweefactorauthenticatie (2FA) voor beheerdersaccounts.

“Het heeft gedetailleerde toestemmingscontrole nodig over wat een pakket wel en niet kan doen”, zegt beveiligingsonderzoeker Moshe Siman Tov Bustan. “npm-pakketten moeten toestemming vereisen voordat ze AWS-sleutels en GitHub-inloggegevens in één opdracht kunnen exfiltreren.”

Thijs Van der Does