安全公司警告 Open VSX 平台出现 77 款山寨插件,可在暗地窃取受害者设备信息
2026-08-06 22:02:37
神评论
17173 新闻导语
Open VSX平台惊现77款山寨插件!安全公司警告可窃取主机名、系统信息,开发者需警惕仿冒插件攻击。
8 月 6 日消息,安全公司 Manifold 发文,透露其在 7 月 26 日至 8 月 1 日期间发现 77 款山寨 Open VSX 插件,其中包含完整信息窃取功能,可潜伏在受害者设备上搜集信息。在团队通报后,这些恶意套件已于 8 月 3 日全部从 Open VSX 平台下架。

Manifold 表示,此类仿冒插件采用了高度一致的攻击手法,通过复制真实扩展的名称、命名空间(namespace)以及说明文字,伪装成正版扩展,并使用极低版本号(0.0.1)发布。且都会连接至一个新注册域名 mangorbit [.]com,因此预计是同一个黑客批量炮制了此类内容进行上传。
Manifold 进一步调查发现,这 77 款插件中有 19 个套件包含完整恶意载荷,能够会收集受害者计算机的主机名、操作系统、用户名、代码编辑器名称与版本、主机类型、设备 ID、系统架构、地区以及时区等信息,并将信息回传给黑客。
研究人员表示,黑客通常采用通过仿冒热门插件的方式传播山寨插件实施信息窃取攻击。由于 Open VSX 被大量基于 VS Code 的开发工具使用,因此此类供应链攻击可能影响开发人员的本地开发环境以及企业软件开发流程,开发人员应当高度注意插件名称及提供方。
【来源:IT之家】
今日热点
热门测试游戏
- 1《激战2》终章DLC“创造代码”上线,开始备战《激战3》
- 2可以攻打别的服务器了!《天堂2:盟约》国服全新版本更新
- 3暴雪为何放弃《魔兽世界2》?《魔兽无限》首席设计师揭秘
- 47000元的VR设备?Steam Frame曝光,购买送《半条命》外传
- 5八年剧情伏笔揭晓,《魔兽》萨格拉斯之剑险些刺穿世界之魂
- 6又一款MMO登顶!《日蚀:觉醒》拿下当地谷歌苹果畅销榜首
- 7花218元才能解锁!《魔兽世界:永恒》天裔精灵出生地抢先看!
- 8尺度太大惹争议?《红色沙漠》DLC因“恋爱系统”遭多地下架
- 9不止情怀复刻!《希望M2》预告完整玩法,五大职业可搬砖
- 10由夯到拉,锐评《暗黑4》S15赛季全职业强度,术士君临!

