SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Überprüfen Sie umgehend alle installierten VS Code-Erweiterungen auf das Vorhandensein von „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“.

Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Solidity Pro VS Code Extensions Steal Crypto Wallets, API Keys, and Credentials

The Hacker News·
Originalartikel lesen bei The Hacker News

Eine bösartige VS Code-Erweiterung namens „Solidity Pro“ stahl Krypto-Wallets, API-Keys und Zugangsdaten. Betroffen sind Nutzer, die diese Erweiterung installiert hatten. Es wird dringend empfohlen, installierte Erweiterungen zu überprüfen und potenziell kompromittierte Systeme zu bereinigen.

SecBoard-Einordnung

Organisationen, deren Entwickler VS Code nutzen, könnten durch die Installation dieser Erweiterung einem direkten Diebstahl von sensiblen Daten wie Krypto-Wallets, API-Keys und Zugangsdaten ausgesetzt sein. Dies kann zu finanziellen Verlusten und dem Verlust des Zugangs zu kritischen Systemen führen.

Realistisch schlimmster Fall: Der vollständige Verlust von Kryptowährungen aus Wallets, die Kompromittierung von Cloud-Diensten oder anderen Systemen durch gestohlene API-Keys und der unbefugte Zugriff auf Konten durch gestohlene Zugangsdaten.

Empfehlung: Überprüfen Sie umgehend alle installierten VS Code-Erweiterungen auf das Vorhandensein von „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“. Entfernen Sie diese Erweiterungen sofort und ändern Sie alle Passwörter und API-Keys, die auf dem betroffenen System verwendet wurden. Überprüfen Sie Krypto-Wallets auf unautorisierte Transaktionen.

Betroffen

Nutzer, die die bösartigen VS Code-Erweiterungen „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“ installiert haben.

Prüfen

3
  • Überprüfen Sie die Liste der installierten VS Code-Erweiterungen auf allen Entwickler-Workstations auf das Vorhandensein von „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“.
  • Überprüfen Sie Systemprotokolle und Netzwerkverkehr auf ungewöhnliche Aktivitäten oder ausgehende Verbindungen von VS Code-Prozessen, die auf Datenexfiltration hindeuten könnten.
1 weitere
  • Stellen Sie sicher, dass Richtlinien für die Installation von VS Code-Erweiterungen vorhanden sind und durchgesetzt werden, um die Installation von nicht vertrauenswürdigen Erweiterungen zu verhindern.

Offene Punkte

4
anzeigen
  • Der genaue Mechanismus der Datenexfiltration ist im Artikel nicht spezifiziert.
  • Die spezifischen Arten von Krypto-Wallets, die betroffen sind, sind nicht spezifiziert.
  • Die genaue Methode, wie die Erweiterung die Daten stiehlt (z.B. Dateisystemzugriff, Speicher-Scraping), ist nicht spezifiziert.
  • Die Dauer, in der die bösartige Erweiterung aktiv war, ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir GitLab extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(14)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1041Exfiltration Over C2 Channelzugeordnet

stahl Krypto-Wallets, API-Keys und Zugangsdaten.

T1119Automated Collectionzugeordnet

stahl Krypto-Wallets, API-Keys und Zugangsdaten.

T1195Supply Chain Compromisezugeordnet

Eine bösartige VS Code-Erweiterung namens „Solidity Pro“ stahl Krypto-Wallets, API-Keys und Zugangsdaten.

T1552Unsecured Credentialszugeordnet

stahl Krypto-Wallets, API-Keys und Zugangsdaten.

T1059.001Command and Scripting Interpreter: PowerShellabgeleitet
T1059.006Command and Scripting Interpreter: Pythonabgeleitet
T1059.007Command and Scripting Interpreter: JavaScriptabgeleitet
T1218.005System Binary Proxy Execution: Mshtaabgeleitet
T1552.004Unsecured Credentials: Private Keysabgeleitet
T1583.001Acquire Infrastructure: Domainsabgeleitet
T1584.001Compromise Infrastructure: Domainsabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

4

Zustellung

0

Ausnutzung

3

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap