Специалисты из компании SecureAnnex зафиксировали новую волну атак: вредоносная программа под названием RansomVibe была успешно опубликована в официальном магазине расширений Visual Studio Code и маскировалась под полезный инструмент разработки.
После установки расширения, которое было загружено в тысячи сред разработчиков, RansomVibe получала расширенные права на выполнение действий в системе. Программа могла шифровать файлы проектов, устанавливать дополнительные модули, взаимодействовать с веб-API и выводить уведомления с требованием выкупа. Анализ показал, что механизм шифрования срабатывал только после определённых условий: например, наличия незабэкапленных каталгов или зависимости от конкретного пакета NPM. Это позволяло злоумышленникам проводить таргетированные атаки, выбирая наиболее прибыльные жертвы.
Инцидент отмечает тревожный тренд: злоумышленники переходят от традиционных фишинговых схем и взлома серверов к атаке на цепочки поставки программного обеспечения. Разработчики часто доверяют расширениям из официальных источников и не обращают внимания на запрошенные привилегии. В случае RansomVibe была использована именно эта слабость: доверие к Marketplace стало точкой входа.