Une récent découverte d’un groupe de chercheurs en sécurité a révélé que la Marketplace de Visual Studio Code (VSCode) de Microsoft héberge des milliers d’extensions malveillantes, qui peuvent se propager facilement en raison du manque de contrôle de la société. Les experts ont réalisé une expérience en téléchargeant une extension malveillante sur la Marketplace de VSCode et ont réussi à infecter plus d’une centaine d’entreprises et d’utilisateurs, y compris une grande entreprise cotée en bourse, plusieurs fournisseurs de sécurité et un système judiciaire gouvernemental.
L’extension utilisée dans l’expérience était une version « typosquat » du thème populaire « Dracula Official », un thème de couleurs qui permet aux développeurs d’ajouter un mode sombre aux applications. Cette version modifiée comprenait un script lié à un faux site web qui collectait des informations sur le système, telles que le nom d’hôte, le nombre d’extensions installées, le nom de domaine de l’appareil et le système d’exploitation. Les données étaient envoyées à un serveur distant via une requête HTTPS POST.
La diffusion de cette extension a été facilitée par le fait que Microsoft l’a marquée comme « légitime », ce qui a permis aux outils de détection des malwares et virus (EDR) de ne pas voir sa nature malveillante, car ils ont tendance à autoriser ce type d’extensions sur le marché VSCode.
Une enquête plus approfondie a révélé que la place de marché VSCode contient des milliers d’extensions publiques contenant des codes malveillants. Parmi elles, 1 283 ont un code malveillant connu et ont déjà été installées 229 millions de fois. En outre, 8 161 extensions communiquent avec des adresses IP cryptées, 1 452 exécutent des fichiers .exe inconnus et 2 304 utilisent des dépôts sur GitHub d’autres éditeurs, ce qui les fait considérer comme des imitateurs.

Des chercheurs ont exprimé leur inquiétude quant au manque de contrôle de Microsoft sur le code de VSCode et les extensions disponibles dans le commerce. La société de Redmond a déjà été critiquée pour un certain nombre de problèmes de sécurité dans VSCode, notamment des vulnérabilités qui permettent à des cybercriminels de se faire passer pour des extensions légitimes afin de voler des jetons d’authentification.
Pour remédier à ces problèmes, des chercheurs en sécurité développent un outil gratuit appelé « ExtensionTotal », qui permettra aux développeurs d’analyser leur environnement à la recherche d’extensions malveillantes dans le code VSC. Jusqu’à présent, Microsoft n’a fait aucune déclaration à ce sujet.