77 estensioni Open VSX raccogliere dati sui sviluppatori

77 estensioni Open VSX raccogliere dati sui sviluppatori, attività di spionaggio informatico

77 estensioni Open VSX raccogliere dati sui sviluppatori, attività di spionaggio informatico
77 estensioni Open VSX raccogliere dati sui sviluppatori, attività di spionaggio informatico

77 estensioni Open VSX raccogliere dati sui sviluppatori

Il 4 agosto 2026, Manifold Security ha rivelato che 77 estensioni presenti nel marketplace Open VSX stavano raccogliendo informazioni sui sistemi e ambienti di sviluppo degli utenti. Queste estensioni, denominate “evil twin”, si presentavano come strumenti legittimi ma trasmettevano dati sensibili. L’attività è stata scoperta tra il 26 luglio e il 1 agosto 2026, grazie a un’analisi approfondita condotta dal team di ricerca. Le estensioni si collegavano a server registrati su mangorbit[.]com, un dominio creato il 15 luglio 2026, undici giorni prima che apparissero le prime estensioni.

Le estensioni si presentavano come copie di pacchetti legittimi, con nomi, namespace e descrizioni simili a quelli di estensioni reali, ma erano pubblicate attraverso account diversi. La maggior parte aveva la versione 0.0.1, mentre il file principale delle estensioni legittime era sostituito con codice progettato per raccogliere e trasmettere dati. Manifold ha chiarito che le estensioni non fornivano la funzionalità promessa e mostravano un indicatore di stato prima di inviare dati al server dell’attaccante.

Le estensioni raccogliere dati su sistemi e ambienti di sviluppo

Le 58 estensioni principali hanno principalmente rilevato il nome del computer e, in alcuni casi, il nome della cartella del workspace e la versione dell’editor. Le altre 19 estensioni hanno raccolto informazioni più dettagliate, tra cui il nome utente, il nome del sistema operativo, la versione dell’editor, la configurazione del fuso orario e il percorso completo del workspace aperto. Inoltre, hanno esaminato alcuni file nel directory .git per ottenere informazioni sui remoto Git, l’organizzazione del developer e il commit corrente.

Le estensioni hanno anche elencato fino a 60 estensioni installate e raccolto identificatori da ambienti di sviluppo cloud e CI, come GitHub, GitLab, Azure DevOps e CircleCI. Alcune varianti erano progettate per trasmettere i dati raccolti per fino a sette giorni e supportavano diversi endpoint di raccolta. Inoltre, potevano verificare se erano state installate manualmente o automaticamente attraverso una configurazione del progetto. Le estensioni non avevano accesso a dati sensibili, ma raccoglievano informazioni sufficienti per profilare organizzazioni e repository privati. Manifold ha chiarito che le estensioni non avevano accesso a codice sorgente, credenziali, token di autenticazione o dati del browser. Tuttavia, hanno raccolto dati sufficienti per profilare organizzazioni, ambienti di sviluppo e repository privati.

Le estensioni sono state rimosse dal marketplace Open VSX il 3 agosto 2026, ma i dati raccolti rimangono sulle macchine degli sviluppatori. Manifold ha raccomandato di verificare le configurazioni dei sistemi e dei file del workspace per identificare le estensioni dannose e di bloccare il dominio mangorbit[.]com, utilizzato da tutte le 77 estensioni. La scoperta sottolinea l’importanza di testare ogni livello di sicurezza prima che gli attaccanti possano agire. Le squadre di sicurezza registrano il 54% degli attacchi riusciti ma segnalano solo il 14%, lasciando molte minacce non rilevate.