Ste vývojár. Rozšírenia inštalujete neustále - je to súčasť pracovného postupu. Zvýrazňovanie syntaxe, lintery, integrácie s Gitom, AI párové programovanie. VS Code Marketplace má vyše 60 000 rozšírení. Väčšina je legitímna. Rastúci počet nie a niektoré cielia práve na vývojárov, ktorí im najviac dôverujú.
Sila VS Code pramení z jeho rozšíriteľnosti. Táto rozšíriteľnosť je zároveň jeho útočným povrchom.
Ako útočníci zneužívajú VS Code:
🎭 Typosquatting a vydávanie sa za iného v Marketplace - Útočníci zverejňujú rozšírenia s názvami takmer identickými s obľúbenými: „prettier-code“ namiesto „Prettier“, „python-extension-pack“ napodobňujúci oficiálny balík Microsoftu. Vývojári ich inštalujú v domnení, že sú to tie pravé. Po inštalácii môže rozšírenie čítať súbory, spúšťať príkazy terminálu a odčerpávať tajomstvá - to všetko v rámci legitímneho modelu oprávnení VS Code.[ref]
🖼️ Škodlivý kód skrytý v PNG súboroch - Útočníci vkladajú spustiteľný kód do niečoho, čo vyzerá ako obrázkový PNG súbor. Rozšírenie obrázok načíta, vytiahne skrytý náklad a spustí ho - čím obchádza bezpečnostné nástroje, ktoré skenujú zdrojový kód rozšírenia, no neanalyzujú obsah obrázka.[ref] Súbor vyzerá ako grafický prvok. Beží ako škodlivý kód.
📄 Škodlivé konfiguračné súbory pracovného priestoru - VS Code automaticky spracúva súbory pracovného priestoru (.vscode/tasks.json, launch.json), keď vývojár otvorí projekt. Útočníci, ktorí do GitHub repozitárov vložia škodlivé konfigurácie úloh, môžu spustiť kód v momente, keď vývojár otvorí priečinok - bez potreby rozšírenia.
🔑 Zber prihlasovacích údajov - Škodlivé rozšírenia majú plný prístup k prostrediu VS Code vrátane .env súborov, SSH kľúčov a lokálne uložených API kľúčov. Potichu odčerpávajú prihlasovacie údaje AWS, GitHub tokeny a súkromné kľúče na servery ovládané útočníkmi.
📦 Kompromitované legitímne rozšírenia - Útočníci získajú prístup k účtom vydavateľov legitímnych, vysoko hodnotených rozšírení a pretlačia škodlivé aktualizácie státisícom existujúcich používateľov.[ref] Jeden napadnutý účet zasiahne každého vývojára, ktorý ho nainštaloval a automaticky aktualizuje.
🤖 Návnady na tému AI - Falošné rozšírenia „AI párový programátor“ alebo „alternatíva Copilota“ lákajú vývojárov dychtivých vyskúšať najnovšie nástroje a potom potichu zbierajú kód, na ktorom pracujú, alebo prihlasovacie údaje v ich prostredí.
Vývojárske prostredie je cieľom vysokej hodnoty. Napadnutý stroj vývojára znamená prístup k produkčným prihlasovacím údajom, repozitárom zdrojového kódu, cloudovej infraštruktúre a CI/CD reťazcom - kľúče ku všetkému na začiatku aj na konci reťazca. V roku 2024 zaznamenal VS Code Marketplace viacero koordinovaných kampaní so škodlivými rozšíreniami, pričom niektoré jednotlivé rozšírenia nazbierali státisíce inštalácií pred odhalením.[ref]
Čo môžeme urobiť:
Pre vývojárov:
- Pravidelne audítujte svoje nainštalované rozšírenia. Odinštalujte všetko, čo nepoznáte alebo aktívne nepoužívate.
- Starostlivo kontrolujte identitu vydavateľa - hľadajte odznak overeného vydavateľa a pred inštaláciou si prezrite zdrojový repozitár.
- V bezpečnostne citlivých prostrediach vypnite automatickú aktualizáciu rozšírení.
- Pre nedôveryhodné pracovné priestory používajte režim s obmedzeniami (Restricted Mode) vo VS Code a nikdy neotvárajte naklonované repozitáre bez toho, aby ste si najprv prezreli priečinok .vscode.
- Tajomstvá ukladajte do správcov tajomstiev, nie do .env súborov v priečinku projektu.
Pre organizácie:
- Zaveďte zoznam povolených rozšírení (allowlist) a presadzujte ho cez správu koncových bodov.
- Monitorujte koncové body vývojárov na nezvyčajné sieťové pripojenia a neočakávané odchádzajúce prenosy dát z VS Code.
- Zahrňte bezpečnosť rozšírení VS Code do svojej politiky bezpečnosti softvérového dodávateľského reťazca.
Vaše IDE nie je len textový editor. Je to privilegované spúšťacie prostredie s prístupom ku všetkému, čo vytvárate.