Az ál-Solidity bővítmény csapdába csalja a fejlesztőket

Az ál-Solidity bővítmény csapdába csalja a fejlesztőket
A fejlesztők újabb veszélyforrással néznek szembe: a SleepyDuck nevű távoli elérésű trójai a népszerű Solidity-kiterjesztés hamis változataként jelent meg az Open VSX nyílt forráskódú bővítménytárban. Ez a kártevő egy Ethereum okosszerződést használ kommunikációs csatorna kialakítására a támadókkal.

Kártékony kód a fejlesztői bővítményben

Az Open VSX közösségi regiszter, ahol fejlesztők milliói töltenek le bővítményeket olyan környezetekhez, mint a VS Code, a Cursor vagy a Windsurf. A SleepyDuckkal fertőzött bővítményt „juan-bianco.solidity-vlang” néven 53 439-szer töltötték le, és azóta csak figyelmeztetéssel érhető el a platformon. Kezdetben teljesen ártalmatlan volt, de már másnap fertőzött frissítést kapott, mire a letöltések száma elérte a 14 000-et.

Okosszerződéses kommunikáció, tartós fertőzés

A SleepyDuck egyik legveszélyesebb tulajdonsága, hogy az Ethereum blokkláncát használja vezérlőszerverének frissítésére és hosszú távú túlélésre. Még ha az alapértelmezett szervert (sleepyduck[.]xyz) le is kapcsolják, az okosszerződésből mindig kiolvasható az aktuális parancs és az új szervercím.

A kód a szerkesztő megnyitásakor, Solidity-fájl betöltésekor vagy fordítási parancs futtatásakor indul el. Egy zárolófájlt hoz létre, hogy csak egyszer fusson egy gépen, majd egy látszólag ártatlan „webpack.init()” függvény mögé rejti a rosszindulatú payloadot.

Adatlopás, vezérlés, sandbox

A trójai rendszeradatokat gyűjt, például a gazdagép nevét, a felhasználónevet, a MAC-címet és az időzónát, majd parancsok végrehajtására alkalmas környezetet hoz létre. A SleepyDuck a leggyorsabb Ethereum RPC-szolgáltatót választja ki, hogy okosszerződésből mindig naprakész utasításokat olvasson, és folyamatosan figyeli, mikor érkezik végrehajtandó parancs.

Az Open VSX népszerűsége miatt egyre gyakrabban kerülnek célkeresztbe a fejlesztők, több káros bővítményt is azonosítottak már. A platform új biztonsági intézkedéseket vezetett be, például rövidebb tokenélettartamot, gyorsabb jogosultságrevonást és automatikus kártevőszűrést, valamint megosztja a legfrissebb fenyegetések adatait a VS Code fejlesztőivel.


Fokozott óvatosság ajánlott

A fejlesztőknek érdemes csak megbízható készítőktől és hivatalos tárolókból letölteni bővítményeket, különben könnyen újabb, rejtett hátsó ajtót kaphatnak az asztalukra.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

hétfő 11:02

Legmenőbb angol szlengek 2025-re

mastige Londonban született reklámszó. Amikor azt akarod mondani, hogy egy termék egyszerre presztízs és tömegcucc — például egy olyan elektronikai kütyü, amit ugyan drágának tartanak, mégis rengetegen megveszik...



MA 11:52

Idén is vadászhatunk az Apple, a Shark és a Lego akcióira Black Friday alatt

🔥 A Black Friday mára az év egyik legizgalmasabb időszaka lett azok számára, akik a legjobb technológiát szeretnék beszerezni...



MA 11:43

Az MI-ügynökök új korszakába lépünk, vajon ki lesz az új Gemkapocs

🧠 A Microsoft egykori virtuális asszisztense, Clippy sokak emlékezetében meglehetősen kínos figura...

MA 11:32

A hálószobai fények észrevétlenül árthatnak a szívednek

Egy bostoni kutatás úttörő módon mutatott rá arra, hogy az éjszakai mesterséges fény – vagyis fényszennyezés – nem csupán a jó alvást zavarja meg, hanem közvetlenül károsíthatja a szív- és érrendszerünket is...



MA 11:21

Az új űrállomás, elindult a magánűrkorszak

A Vast nevű űripari startup letette névjegyét az űrkutatásban, miután sikeresen pályára állította Haven Demo nevű űreszközét, ezzel bizonyítva saját űrállomás-terveinek életképességét...

MA 11:11

Újabb Google-baki: a Gemma MI-t is le kellett állítani

🔴 A Google fejlesztőknek szánt Gemma MI-modelljét villámgyorsan eltávolították az AI Studio felületéről, miután Marsha Blackburn amerikai szenátor súlyos vádakat fogalmazott meg a rendszerrel szemben...



MA 11:01

Az MI-őrület: elsöprő költések, lassú haszon?

🧠 A vállalatok soha nem látott összegeket fektetnek a mesterséges intelligenciába, miközben a bevételek egyelőre messze elmaradnak a várakozásoktól...



MA 10:57

Az MI-t is bevetik: új backdoor a Microsoft ellen

A Microsoft biztonsági szakértői egy új, különösen innovatív backdoort fedeztek fel, amely a SesameOp nevet kapta, és az OpenAI Assistants API-ját használja titkos kommunikációs csatornaként...

MA 10:50

Az új hackerek távolról lopják el a szállítmányokat

A globális szállítmányozás új fenyegetéssel szembesül: kiberbűnözők kifejezetten teherforgalmi vállalatokat és fuvarozókat támadnak rosszindulatú e-mailekkel és hamis linkekkel, hogy távoli elérésű felügyeleti szoftvereket (RMM) telepítsenek, majd így eltérítsék és ellopják a rakományokat...



MA 10:43

Az OpenAI 14 000 milliárdos MI-üzletet kötött az Amazonnal

Az OpenAI és az Amazon Web Services monumentális, hét évre szóló szerződést kötött, amely több százezer Nvidia grafikus processzort biztosít az MI-modellek fejlesztéséhez...

MA 10:29

Az újabb Trump–Musk összeborulás: most Cuomo a befutó?

😎 Donald Trump egy nappal a New York-i polgármester-választás előtt arra szólította fel a város lakóit, hogy Andrew Cuomo-ra szavazzanak az esélyes demokrata jelölt, Zohran Mamdani helyett...

MA 10:22

Az MIT botladozása: 80% MI-s zsarolóvírus? Ugyan már!

Az MIT Sloan egyik nemrégiben megjelent munkapapírja azt állította, hogy a zsarolóvírus-támadások 80 százalékát már MI hajtja végre...

MA 10:15

Az OpenAI és az AWS egymásra licitáltak az NVIDIA-val

Az OpenAI és az AWS több évre szóló, 14 ezer milliárd forint (38 milliárd dollár) értékű megállapodást kötöttek, amelynek középpontjában kizárólag az NVIDIA grafikus processzorai állnak...



MA 10:07

Amerikai szenátor miatt tüntette el a Google a Gemma MI-t

A Google hirtelen eltávolította a Gemma nevű nyílt MI-modelljét az AI Studio felületéről, miután Marsha Blackburn republikánus szenátor panaszt tett...

MA 10:02

Megtudtuk, mikor várható pusztító földrengés az Alpok alatt

🌈 A svájci–olasz Alpokat szelik át azok a vékony repedéshálózatok, amelyek mentén most izgalmas tudományos kísérletek zajlanak: kutatók szándékosan idéznek elő földrengéseket egy mély alagútból kiindulva, hogy megfejtsék, miként figyelmeztet előre a természet...



MA 09:57

Az önvezető taxik újabb városokat hódítanak meg Amerikában

A Waymo, a Google önvezető autókat fejlesztő vállalata, jövőre további három városban indítja el robotaxi-szolgáltatását: San Diegóban, Detroitban és Las Vegasban...



MA 09:50

Megérkezett az iOS 26.1, öt újdonság dobja fel az iPhone-t

A számos béta után végre letölthető az iOS 26.1. Bár nem hoz akkora ugrást, mint a korábbi főverziók, öt hasznos újítással könnyíti meg a mindennapi iPhone-használatot...



MA 09:43

Az ether zuhanása: milliárdos hack, pánik és eladási hullám

💸 Hétfőn hirtelen 7%-ot esett az ether árfolyama, miután egy újabb, több mint 36 milliárd forintos (több mint 100 millió dolláros) hack megrázta az Ethereum-hálózaton működő Balancer decentralizált pénzügyi protokollt...



MA 09:36

Az Apple Liquid Glass végre átlátszatlanabb lehet

Az Apple legújabb frissítéseivel az iPhone-, iPad- és Mac-tulajdonosok már személyre szabhatják a sokak által vitatott Liquid Glass felület megjelenését...