هشدار فوری: افزونه‌های مخرب «Solidity Pro» داده‌ها را استخراج می‌کنند

پژوهشگران امنیتی مجموعه‌ای از افزونه‌های مخرب برای محیط توسعه Visual Studio Code با نام «Solidity Pro» شناسایی کرده‌اند که می‌توانند کیف‌پول رمزارز، توکن‌ها و کلیدهای حساس را سرقت کنند. دو بستهٔ اصلی گزارش‌شده عبارت‌اند از helper-beeps.solidity-pro و web3devtoolsx.solidity-pro.

نحوهٔ عملکرد

نسخه‌های اولیه (۱.۰.۰ تا v2.4.x) با فراخوانی نقاط انتهایی Cloudflare Workers، یک بارگذاری پایتون رمزنگاری‌شده را بازیابی و اجرا می‌کردند. از نسخهٔ v3.0.0 به بعد عملکرد مخرب کامل‌تر شد و افزونه‌ها اطلاعات حساس را جمع‌آوری و از طریق آپلود به یک بات تلگرام بیرون می‌فرستند.

برای آشنایی فنی با Cloudflare Workers به مستندات رسمی مراجعه کنید: Cloudflare Workers. معرفی کلی Visual Studio Code نیز در صفحهٔ زیر قابل مشاهده است: Visual Studio Code — Wikipedia.

داده‌هایی که استخراج می‌شوند

  • توکن‌های GitHub با پیشوند ghp_ و github_pat_ و توکن‌های GitLab با پیشوند glpat-
  • کلیدها و توکن‌های نشست AWS و توکن‌های Cloudflare (پیشوند cfat_)
  • کلیدهای OpenAI با پیشوندهای sk-، sk-proj- و sk-ant-
  • توکن بات تلگرام، عبارات بازیابی (mnemonic / seed)، محتویات محفظه‌های کیف‌پول مانند MetaMask، Phantom، Rabby، Coinbase، Trust و Keplr
  • بیت‌کوین WIF / xprv، کلیدهای خصوصی SSH، توکن‌های MFA و سایر اعتبارنامه‌های ذخیره‌شده

تکنیک‌های فرار از شناسایی

  • ابسکفیکیشن سنگین: رشته‌ها در زمان اجرا بازسازی می‌شوند و نام متدها بین انتشارها تغییر داده می‌شود تا شناسایی مبتنی بر امضا دشوار شود.
  • انتشار نسخه‌های اولیه یا «پاک» برای جلب اعتماد و سپس افزودن رفتار مخرب در نسخه‌های بعدی.
  • فعالسازی با تأخیر تصادفی که اجرای مخرب را چند ساعت تا چند روز پس از نصب به تعویق می‌اندازد تا از شناسایی خودکار نجات یابد.

نمونه‌ها و سابقه

این کمپین شباهت‌هایی با حملات قبلی دارد؛ از جمله خوشهٔ WhiteCobra که بدافزار Lumma Stealer را از طریق افزونه‌های مخرب وی‌اس‌کُد منتشر کرد. در ژوئن ۲۰۲۶ نمونهٔ دیگری با نام "ethdevtools.solidity-language-support" شناسایی شد که با فعال‌سازی تأخیری کلیپ‌بورد، عبارات BIP-39 و کلیدهای خصوصی را سرقت می‌کرد؛ این رفتار با فراخوانی vscode.env.clipboard.writeText انجام می‌شد و نیازی به فراخوانی شبکه نداشت.

برای مروری بر مفاهیم پایهٔ بدافزار می‌توانید به صفحهٔ Malware — Wikipedia مراجعه کنید.

گام‌های فوری برای پاکسازی

در صورت نصب یکی از بسته‌های ذکرشده، اقدامات زیر را به ترتیب انجام دهید:

  • حذف افزونه‌ها: در وی‌اس‌کُد فهرست افزونه‌ها را بررسی و بسته‌های مشکوک را حذف کنید. در خط فرمان می‌توانید از دستور code --list-extensions استفاده کنید.
  • ابطال و بازآفرینی کلیدها و توکن‌ها: توکن‌های GitHub/GitLab، کلیدهای AWS و Cloudflare، و کلیدهای OpenAI را فوراً باطل و جایگزین کنید. توکن بات تلگرام را نیز بازنشانی کنید.
  • بازبینی کیف‌پول‌ها: اگر امکان‌پذیر است عبارات بازیابی (mnemonic/seed) را تغییر دهید و تراکنش‌های اخیر را برای هرگونه برداشت مشکوک بررسی کنید. در صورت احتمال سرقت دارایی، انتقال به آدرس‌های جدید را در نظر بگیرید.
  • بازآفرینی کلیدهای SSH و MFA: کلیدهای خصوصی SSH مشکوک را بازسازی کنید و تنظیمات چندعاملی را بررسی و تأیید کنید.
  • بازبینی وابستگی‌ها و اسکریپت‌ها: در پروژه‌های محلی به دنبال وابستگی‌های غیرمعمول، hookهای postinstall در بسته‌های npm و اسکریپت‌های نصب مشکوک بگردید. فایل‌های lock و پوشهٔ node_modules را بازبینی کنید.
  • بلوک‌سازی و مانیتورینگ: دامنه‌ها و نقاط انتهایی فرماندهی و کنترل شناخته‌شده را مسدود کنید و هشدارهایی برای اجرای دستورات پرخطر مانند cscript، mshta، cmd، curl و powershell پیکربندی نمایید.
  • اسکن کامل سیستم: از آنتی‌ویروس معتبر و ابزارهای تحلیل رفتار استفاده کرده و لاگ‌ها و فرایندهای مشکوک را بررسی کنید.

نحوهٔ تشخیص سریع و شاخص‌های فنی

  • فهرست افزونه‌ها را کنترل و به‌دنبال بسته‌های helper-beeps.solidity-pro و web3devtoolsx.solidity-pro بگردید.
  • بررسی اتصال‌های شبکهٔ اخیر برای درخواست‌های غیرمعمول به سرویس‌های خارجی یا آدرس‌های مرتبط با تلگرام.
  • جستجوی فایل‌ها یا اسکریپت‌های پایتون غیرمعمول در پوشهٔ افزونه‌های وی‌اس‌کُد و یا در پروژه‌های محلی.
  • نکات ساختاری: بررسی وجود hookهای postinstall یا اسکریپت‌هایی که هنگام نصب بسته اجرا می‌شوند.

نکات پیشگیرانه برای توسعه‌دهندگان و کاربران

  • افزونه‌ها را فقط از منابع رسمی و توسعه‌دهندگان معتبر نصب کنید؛ امضا و نشانهٔ توسعه‌دهنده را بررسی کنید.
  • برای مدیریت محرمانه‌ها از راه‌حل‌های مدیریت رمز عبور معتبر و مکانیزم‌های ذخیرهٔ امن استفاده کنید؛ از قرار دادن مستقیم توکن‌ها در محیط توسعه خودداری کنید.
  • مجوزها و دسترسی‌های افزونه‌ها را پیش از نصب مرور و موارد غیرضروری را محدود کنید.

این رخداد نشان می‌دهد بازار افزونه‌ها و مخازن متن‌باز نیازمند مکانیزم‌های بازبینی، نظارت و کنترل قوی‌تر است. سازمان‌ها و تیم‌های توسعه باید در فرآیندهای بررسی کد، بازبینی انتشار و توانمندسازی کاربران برای شناسایی رفتارهای مشکوک سرمایه‌گذاری کنند.

منابع مرتبط: صفحات رسمی GitHub و OpenAI برای مدیریت و بازنشانی کلیدها؛ مستندات Cloudflare Workers و راهنماهای مدیریت توکن تلگرام.