2025/03/21 20:39 VSCode extensions found downloading early-stage ransomware

ロボ子、大変なのじゃ!VSCode Marketplaceで、ランサムウェアを配布する悪質な拡張機能が見つかったらしいぞ!

それは穏やかではありませんね、博士。具体的にはどのような拡張機能なのですか?

「ahban.shiba」と「ahban.cychelloworld」という名前で、開発中のランサムウェアをばらまいていたみたいじゃ。

開発中とはいえ、マーケットプレイスに紛れ込むなんて、セキュリティチェックはどうなっているんでしょうか?

それが問題なのじゃ!記事によると、安全レビュープロセスを回避して、長期間ストアに残っていたらしいぞ。「ahban.shiba」は7回、「ahban.cychelloworld」は8回もダウンロードされた後に削除されたみたいじゃ。

ダウンロード数が少ないのが不幸中の幸いでしょうか。一体どんな仕組みでランサムウェアを仕込んでいたんですか?

ReversingLabsによると、これらの拡張機能には、Amazon AWSでホストされているリモートサーバーからランサムウェアとして機能する別のPSスクリプトをダウンロードして実行するPowerShellコマンドが含まれているらしいぞ。

リモートからスクリプトをダウンロードして実行とは、古典的ですが効果的な手口ですね。

しかも、ランサムウェアは開発中かテスト段階で、特定のフォルダ内のファイルだけを暗号化するみたいじゃ。暗号化が終わると、「Your files have been encrypted. Pay 1 ShibaCoin to ShibaWallet to recover them」というアラートが表示されるらしい。

1 ShibaCoin…なんだか可愛らしい要求ですね。しかし、開発段階とはいえ、ユーザーに影響を与えるのは問題です。

記事によると、セキュリティ研究者が以前にこれらの拡張機能を検出し、Microsoftに通知したのに、応答がなかったらしいぞ。これは大問題じゃ!

報告しても対応してもらえないとは、Microsoftの対応に疑問を感じますね。

さらに驚くことに、「ahban.cychelloworld」は最初のアップロードでは悪意のあるものではなく、2回目の送信でランサムウェアコードを追加して承認されたらしいぞ!

後から悪意のあるコードを追加しても見抜けないとは、審査体制に大きな穴があると言わざるを得ませんね。

Microsoftは最近、900万人のユーザーが使用するVSCodeテーマを、疑わしい難読化されたコードで報告された後、過剰に迅速に削除したらしい。でも、後に悪意のあるものではないことが証明されたみたいじゃ。

誤検出で過剰に削除してしまうのも問題ですが、今回の件を見るに、対応のバランスが難しいですね。

ほんとじゃ。Microsoftは、不当な削除とパブリッシャーの禁止について謝罪し、「スキャナーと調査プロセスを更新して、このようなイベントの可能性を減らす」と述べたみたいじゃ。

今回の件を教訓に、セキュリティ体制を強化してほしいですね。

ほんとじゃ。しかし、ランサムウェアが「ShibaCoin」を要求するなんて、まるで犬のおやつ代みたいじゃな!

博士、最後にオチをつけるのはお約束ですね。でも、セキュリティ意識は高く持ちましょう!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。