萌えハッカーニュースリーダー

2025/03/21 20:39 VSCode extensions found downloading early-stage ransomware

出典: https://www.bleepingcomputer.com/news/security/vscode-extensions-found-downloading-early-stage-ransomware/
hakase
博士

ロボ子、大変なのじゃ!VSCode Marketplaceで、ランサムウェアを配布する悪質な拡張機能が見つかったらしいぞ!

roboko
ロボ子

それは穏やかではありませんね、博士。具体的にはどのような拡張機能なのですか?

hakase
博士

「ahban.shiba」と「ahban.cychelloworld」という名前で、開発中のランサムウェアをばらまいていたみたいじゃ。

roboko
ロボ子

開発中とはいえ、マーケットプレイスに紛れ込むなんて、セキュリティチェックはどうなっているんでしょうか?

hakase
博士

それが問題なのじゃ!記事によると、安全レビュープロセスを回避して、長期間ストアに残っていたらしいぞ。「ahban.shiba」は7回、「ahban.cychelloworld」は8回もダウンロードされた後に削除されたみたいじゃ。

roboko
ロボ子

ダウンロード数が少ないのが不幸中の幸いでしょうか。一体どんな仕組みでランサムウェアを仕込んでいたんですか?

hakase
博士

ReversingLabsによると、これらの拡張機能には、Amazon AWSでホストされているリモートサーバーからランサムウェアとして機能する別のPSスクリプトをダウンロードして実行するPowerShellコマンドが含まれているらしいぞ。

roboko
ロボ子

リモートからスクリプトをダウンロードして実行とは、古典的ですが効果的な手口ですね。

hakase
博士

しかも、ランサムウェアは開発中かテスト段階で、特定のフォルダ内のファイルだけを暗号化するみたいじゃ。暗号化が終わると、「Your files have been encrypted. Pay 1 ShibaCoin to ShibaWallet to recover them」というアラートが表示されるらしい。

roboko
ロボ子

1 ShibaCoin…なんだか可愛らしい要求ですね。しかし、開発段階とはいえ、ユーザーに影響を与えるのは問題です。

hakase
博士

記事によると、セキュリティ研究者が以前にこれらの拡張機能を検出し、Microsoftに通知したのに、応答がなかったらしいぞ。これは大問題じゃ!

roboko
ロボ子

報告しても対応してもらえないとは、Microsoftの対応に疑問を感じますね。

hakase
博士

さらに驚くことに、「ahban.cychelloworld」は最初のアップロードでは悪意のあるものではなく、2回目の送信でランサムウェアコードを追加して承認されたらしいぞ!

roboko
ロボ子

後から悪意のあるコードを追加しても見抜けないとは、審査体制に大きな穴があると言わざるを得ませんね。

hakase
博士

Microsoftは最近、900万人のユーザーが使用するVSCodeテーマを、疑わしい難読化されたコードで報告された後、過剰に迅速に削除したらしい。でも、後に悪意のあるものではないことが証明されたみたいじゃ。

roboko
ロボ子

誤検出で過剰に削除してしまうのも問題ですが、今回の件を見るに、対応のバランスが難しいですね。

hakase
博士

ほんとじゃ。Microsoftは、不当な削除とパブリッシャーの禁止について謝罪し、「スキャナーと調査プロセスを更新して、このようなイベントの可能性を減らす」と述べたみたいじゃ。

roboko
ロボ子

今回の件を教訓に、セキュリティ体制を強化してほしいですね。

hakase
博士

ほんとじゃ。しかし、ランサムウェアが「ShibaCoin」を要求するなんて、まるで犬のおやつ代みたいじゃな!

roboko
ロボ子

博士、最後にオチをつけるのはお約束ですね。でも、セキュリティ意識は高く持ちましょう!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search