因存在安全风险,900 万次安装量的 VSCode 扩展被下架

微软已从 Visual Studio 市场中移除了两个热门的 VSCode 扩展程序“Material Theme - Free”和“Material Theme Icons - Free”,原因是发现它们包含恶意代码。

这两个扩展程序非常受欢迎,总共被下载了近 900 万次,现在 VSCode 用户会收到安全提醒,提示这两个扩展程序已被自动禁用。

在近期发布的一份报告中,研究人员称他们在这些扩展程序中发现了可疑代码,并将他们的发现报告给了微软。

微软员工在 YCombinator 的 Hacker News 上发帖称:“微软已将这两个扩展从 VS Code 市场移除,并封禁了开发者。”

社区中的一名成员对该扩展程序进行了深入的安全分析,发现了多个表明存在恶意意图的危险信号,微软的安全研究人员确认了这些说法,并发现了更多可疑代码。

今日霍州(www.jrhz.info)©️

VSCode自动删除材料主题扩展

研究人员表示,他们认为恶意代码是在扩展的更新中引入的,这表明要么是通过依赖项进行的供应链攻击,要么是开发者的账户遭到了破坏。

今日霍州(www.jrhz.info)©️

扫描仪对材料主题的风险评估

此外,他们解释说,主题应该是静态JSON文件,不执行任何代码,所以这种行为在他们的评估中被标记为可疑。此说法也得到了证实,主题中的“release-notes.js”文件包含严重混淆的JavaScript,这在开源软件中是一个危险信号。

今日霍州(www.jrhz.info)©️

在release-notes.js文件中严重混淆了JavaScript

代码的部分解混淆显示了大量对用户名和密码的引用。微软表示,他们将很快在VSMarketplace GitHub存储库中发布有关该扩展和任何检测到的恶意活动的更多细节。

扩展的开发人员回应了关于扩展是恶意的担忧,指出这些问题是由过时的Sanity引起的。IO依赖项“看起来受到了损害”。

在情况清除并确定扩展是否恶意之前,建议从所有项目中删除以下扩展:

特别声明:[因存在安全风险,900 万次安装量的 VSCode 扩展被下架] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

网约车智能终端设备,不能完好运行的,停止派单!(网约车智能终端ZT01)

1月20日,已经有平台发通知司机,车载智能终端未完好运行的网约车车辆,平台将不派单。还有司管发通知,要求司机师傅在2月28日之前,更换新版营运设备。 欢迎各地的司机师傅,在评论区留言公布你们当地车载智能…

网约车智能终端设备,不能完好运行的,停止派单!(网约车智能终端ZT01)

在年轻人的小宇宙里,发现了对话的含金量(在年轻人中)

穹顶外场的探索开放区,延续小宇宙播客漫游日的“活泼”,小宇宙搭建了一个用好奇心浇筑的创作探索体验互动区,用各类装置、展陈分享创作者充满创作热情的过程,而同样充满好奇心的听众从“来听”变成“来参与”,在即时互…

在年轻人的小宇宙里,发现了对话的含金量(在年轻人中)

这些『明星』️去掉滤镜后,治好了人们的容貌焦虑(『明星』️去唇毛都用什么方法?)

东方甄选和董宇辉,恰恰是在这个过程中,重新找到了自我,找到了彼此。他的成名本身,实际上是一种意外——是那些在背后默默积累的力量,在某个节点上突然被看见;而他这次的回归,则正好证明了,真正通过真实积淀获得的东西…

这些『明星』️去掉滤镜后,治好了人们的容貌焦虑(『明星』️去唇毛都用什么方法?)

『王鹤棣』双台跨年收视破6%!拥抱『孟子义』烟花对视成年度名场面(『王鹤棣』跨年)

2026年的跨年夜,当各大卫视还在为收视率的小数点后几位争得头破血流时,『王鹤棣』却轻轻松松地用一场双台晚会炸出了6%的收视佳绩。更让人目瞪口呆的是,他和『孟子义』在零点烟花绽放时的那一次深情对视与拥抱,瞬间被网友截…

『王鹤棣』双台跨年收视破6%!拥抱『孟子义』烟花对视成年度名场面(『王鹤棣』跨年)

女子把男友当饭票骗40万 信任换来骗局(女孩把男孩当饭票是什么意思)

近日,上海28岁的小林在父母陪同下走进派出所报案,称被交往两年的女友于婕欺骗并偷窃近40万元。小林回忆,两人经朋友介绍认识后不久就确定了恋爱关系。小林从一开始就打算结婚,因此当于婕提出每月上交一半工资时,他毫不犹豫地答应了

女子把男友当饭票骗40万 信任换来骗局(女孩把男孩当饭票是什么意思)