Un reciente descubrimiento de un grupo de investigadores de seguridad ha revelado que el Marketplace de Visual Studio Code (VSCode) de Microsoft alberga miles de extensiones maliciosas, las cuales pueden propagarse fácilmente debido a la falta de control de la compañía. Los especialistas realizaron un experimento subiendo una extensión maliciosa al VSCode Marketplace y lograron “infectar” a más de cien empresas y usuarios, incluyendo una gran empresa que cotiza en bolsa, varios proveedores de seguridad y un sistema judicial gubernamental.
La extensión utilizada en el experimento era una versión “typosquat” del popular tema “Dracula Official”, un esquema de color que permite a los desarrolladores añadir un modo oscuro a las aplicaciones. Esta versión modificada incluía un script vinculado a un sitio web falso que recopilaba información del sistema, como el nombre de host, el número de extensiones instaladas, el nombre de dominio del dispositivo y el sistema operativo. Los datos se enviaban a un servidor remoto mediante una solicitud HTTPS POST.
La propagación de esta extensión se facilitó porque Microsoft la marcó como “legítima”, lo que permitió que las herramientas de Endpoint Detection & Response (EDR) no detectaran su naturaleza maliciosa, ya que suelen permitir este tipo de extensiones provenientes del VSCode Marketplace.
Una investigación más profunda reveló que el VSCode Marketplace contiene miles de extensiones públicas con código malicioso. De estas, 1.283 tienen código malicioso conocido y ya se han instalado 229 millones de veces. Además, 8.161 extensiones se comunican con direcciones IP codificadas, 1.452 ejecutan archivos .exe desconocidos y 2.304 utilizan repositorios en GitHub de otros editores, siendo consideradas imitaciones.

Los investigadores han expresado su preocupación por la falta de control de Microsoft sobre el código y las extensiones disponibles en el VSCode Marketplace. La compañía de Redmond ya recibió críticas por diversos problemas de seguridad en VSCode, incluyendo vulnerabilidades que permitían a ciberdelincuentes hacerse pasar por extensiones legítimas para robar tokens de autentificación.
Para abordar estos problemas, los investigadores de seguridad están desarrollando una herramienta gratuita llamada “ExtensionTotal”, la cual permitirá a los desarrolladores escanear sus entornos en busca de extensiones maliciosas en VSCode. Hasta el momento, Microsoft no ha realizado ninguna declaración al respecto.