Überprüfen Sie umgehend alle installierten VS Code-Erweiterungen auf das Vorhandensein von „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“.
Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Solidity Pro VS Code Extensions Steal Crypto Wallets, API Keys, and Credentials
Eine bösartige VS Code-Erweiterung namens „Solidity Pro“ stahl Krypto-Wallets, API-Keys und Zugangsdaten. Betroffen sind Nutzer, die diese Erweiterung installiert hatten. Es wird dringend empfohlen, installierte Erweiterungen zu überprüfen und potenziell kompromittierte Systeme zu bereinigen.
SecBoard-Einordnung
Organisationen, deren Entwickler VS Code nutzen, könnten durch die Installation dieser Erweiterung einem direkten Diebstahl von sensiblen Daten wie Krypto-Wallets, API-Keys und Zugangsdaten ausgesetzt sein. Dies kann zu finanziellen Verlusten und dem Verlust des Zugangs zu kritischen Systemen führen.
Realistisch schlimmster Fall: Der vollständige Verlust von Kryptowährungen aus Wallets, die Kompromittierung von Cloud-Diensten oder anderen Systemen durch gestohlene API-Keys und der unbefugte Zugriff auf Konten durch gestohlene Zugangsdaten.
Empfehlung: Überprüfen Sie umgehend alle installierten VS Code-Erweiterungen auf das Vorhandensein von „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“. Entfernen Sie diese Erweiterungen sofort und ändern Sie alle Passwörter und API-Keys, die auf dem betroffenen System verwendet wurden. Überprüfen Sie Krypto-Wallets auf unautorisierte Transaktionen.
Betroffen
Nutzer, die die bösartigen VS Code-Erweiterungen „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“ installiert haben.
Prüfen
3- ▸Überprüfen Sie die Liste der installierten VS Code-Erweiterungen auf allen Entwickler-Workstations auf das Vorhandensein von „helper-beeps.solidity-pro“ oder „web3devtoolsx.solidity-pro“.
- ▸Überprüfen Sie Systemprotokolle und Netzwerkverkehr auf ungewöhnliche Aktivitäten oder ausgehende Verbindungen von VS Code-Prozessen, die auf Datenexfiltration hindeuten könnten.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass Richtlinien für die Installation von VS Code-Erweiterungen vorhanden sind und durchgesetzt werden, um die Installation von nicht vertrauenswürdigen Erweiterungen zu verhindern.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Der genaue Mechanismus der Datenexfiltration ist im Artikel nicht spezifiziert.
- ▸Die spezifischen Arten von Krypto-Wallets, die betroffen sind, sind nicht spezifiziert.
- ▸Die genaue Methode, wie die Erweiterung die Daten stiehlt (z.B. Dateisystemzugriff, Speicher-Scraping), ist nicht spezifiziert.
- ▸Die Dauer, in der die bösartige Erweiterung aktiv war, ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
- Haben wir GitLab extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(14)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„stahl Krypto-Wallets, API-Keys und Zugangsdaten.“
„stahl Krypto-Wallets, API-Keys und Zugangsdaten.“
„Eine bösartige VS Code-Erweiterung namens „Solidity Pro“ stahl Krypto-Wallets, API-Keys und Zugangsdaten.“
„stahl Krypto-Wallets, API-Keys und Zugangsdaten.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
4
Zustellung
0
Ausnutzung
3
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap