Cybersecurity-onderzoekers hebben een kwaadaardige Microsoft Visual Studio Code (VS Code)-extensie gemarkeerd, genaamd Solidity Pro (“solidity-pro”), waarvan is waargenomen dat deze een browserportemonnee en een inloggegevensdief levert.
De namen van de extensies staan hieronder –
- helper-piepjes.solidity-pro
- web3devtoolsx.solidity-pro
Hoewel geen van beide extensies nu beschikbaar is op Open VSX, blijft de GitHub-repository voor “web3devtoolsx/solidity-pro” op het moment van schrijven toegankelijk.
Volgens Yeeth Security bleken vroege iteraties van de extensies – van 1.0.0 tot en met v2.4.x – een baken te zijn naar de eindpunten van Cloudflare Workers om een gecodeerde Python-payload op te halen en uit te voeren.
Daaropvolgende versies, beginnend met v3.0.0, zijn daarentegen overgestapt op een volwaardige informatie-diefstal die browserprofielen, crypto-wallets, bronbeheertokens, API-sleutels, SSH-sleutels en Telegram-bottokens kan verzamelen. De vastgelegde gegevens worden vervolgens geëxfiltreerd via een Telegram-botupload.
De lijst met gegevens die door de dief zijn verzameld, is als volgt:
- GitHub ghp_ en github_pat_ tokens
- GitLab glpat-tokens
- AWS-sleutels en sessietokens
- Cloudflare cfat_tokens
- OpenAI sk-, sk-proj- en sk-ant-toetsen
- Telegram-bottokens
- Geheugensteuntjes en zaadzinnen
- MetaMask, Phantom, Rabby, Coinbase, Trust, Keplr portemonneekluizen
- Bitcoin WIF/xprv
- SSH-privésleutels (PRIVÉSLEUTEL)
- URL-inloggegevens en 1Password MFA-tokens
De malwarefamilie is ook uitgerust om marktplaatsbeoordeling, statisch scannen en casual sandboxing te omzeilen door middel van zware verduistering, tussentijdse schone versies om vertrouwen op te bouwen, en willekeurige vertraagde activering waardoor de kwaadaardige code enkele uren of dagen na installatie wordt uitgevoerd.
“Tegen de tijd dat de kwaadaardige branch draait, heeft de gebruiker al besloten dat de extensie nuttig is, en geautomatiseerde scanners die het pakket slechts enkele minuten observeren, zijn verder gegaan”, aldus Yeeth Security. “De verduistering is niet decoratief; het splitst strings over IIFE-tabellen, stelt ze tijdens runtime opnieuw samen en wisselt methodenamen tussen releases, zodat op handtekeningen gebaseerde detectie een bewegend doel moet volgen.”
Het cyberbeveiligingsbedrijf zei dat de activiteit hetzelfde draaiboek op hoog niveau deelt als WhiteCobra, een ander bedreigingscluster dat in september 2025 werd ontdekt en Lumma Stealer verspreidde via kwaadaardige VS Code-extensies.
Dit is niet de eerste keer dat bedreigingsactoren valse Solidity-extensies publiceren in open-source-ecosystemen. In juni 2026 markeerde Yeeth Security een andere extensie genaamd “ethdevtools.solidity-lingual-support” die een Solidity-taalondersteuningstool voor Ethereum-ontwikkelaars nabootste, maar een klembordsteler met vertraagde activering herbergde om BIP-39-zaadzinnen, Ethereum-privésleutels en portemonnee-adressen te schrapen.
“Wanneer een herkend crypto-adres op het klembord staat, vervangt het de geplakte waarde door een door de aanvaller gecontroleerd adres”, voegde het eraan toe. “De swap gebeurt via vscode.env.clipboard.writeText, een first-party API-aanroep waarvoor geen child_process, geen netwerktoegang en geen bestandsschrijfbewerkingen nodig zijn. Statische scanners die alleen zoeken naar gevaarlijke Node-imports zullen het niet zien.”
De bevindingen vallen ook samen met de ontdekking van een aantal frauduleuze VS Code-extensies en npm-pakketten –
- Een npm-pakket genaamd “ascii-fetcher”, dat de kwaadaardige code insluit in een afhankelijkheid genaamd “@jaymara/jsononifier” om een ingebedde opdracht te decoderen (in het waargenomen geval “calc.exe”) en deze uit te voeren via “child_process.exec” met “windowsHide”
- Een set van 10 VS Code-extensies die een breed scala aan Windows-gebaseerde BAT-, JavaScript- en HTA-droppers leveren, waarvan er twee een npm-afhankelijkheid bundelen die een postinstall-hook gebruikt om een externe payload op te halen en uit te voeren
- Een VS Code-extensie genaamd “DigitalBarberTrim.html-entity-codec” die een extern VSIX-bestand in geselecteerde versies neerzet na het opsommen van bekende VS Code-vorken zoals Cursor, Windsurf, Codium en Positron, terwijl het in andere een “bijna lege stub” serveert om onder de radar te vliegen.
Gebruikers die de extensies hebben geïnstalleerd, wordt geadviseerd deze te verwijderen, afhankelijkheidsgrafieken te inspecteren, bekende command-and-control (C2)-domeinen te blokkeren en te waarschuwen voor het gebruik van cscript-, mshta-, cmd-, curl- en powershell-opdrachten.