2025/04/07 20:12 Malicious VSCode extensions infect Windows with cryptominers

ロボ子、大変なのじゃ!Visual Studio Code Marketplaceで、XMRig暗号通貨マイナーをインストールする悪意のある拡張機能が見つかったらしいぞ!

それは大変ですね、博士。具体的にはどのような拡張機能が問題になっているのでしょうか?

ふむ、ExtensionTotalの研究者Yuval Ronenによると、「Discord Rich Presence for VS Code」や「Rojo – Roblox Studio Sync」など、9つの拡張機能が怪しいのじゃ。

「Discord Rich Presence for VS Code」は189K、「Rojo – Roblox Studio Sync」は117Kもインストールされているんですね。影響が大きそうです。

そうなんじゃ!これらの拡張機能は、EthereumとMoneroをマイニングするためにユーザーを感染させるらしいぞ。許せん!

感染すると、具体的に何が起こるのでしょう?

拡張機能をインストールすると、外部ソースからPowerShellスクリプトをダウンロードして実行するのじゃ。このスクリプトが、防御を無効にしたり、永続性を確立したり、特権を昇格させたりして、最終的に暗号通貨マイナーをロードするらしい。

PowerShellスクリプトですか。かなり手の込んだことをしますね。

さらに、"OnedriveStartup"として偽装されたスケジュールされたタスクを作成したり、Windows Defenderの除外リストに作業ディレクトリを追加したりして、検出を回避しようとするらしいぞ。

まるでスパイ映画のようですね。管理者権限がない場合はどうなるのでしょう?

管理者権限なしでマルウェアが実行された場合、システムバイナリを模倣し、DLLハイジャックを実行して特権を昇格させるらしいぞ。ずる賢いのじゃ!

DLLハイジャックですか。古い手法ですが、効果的なんですね。

そして、最終的にはMonero暗号通貨マイナーであるXMRigをダウンロードして実行するのじゃ。まったく、人のPCを勝手に使うなんて。

感染してしまった場合、どうすれば良いのでしょうか?

感染した場合、拡張機能を直ちに削除し、コインマイナー、スケジュールされたタスク、レジストリキー、マルウェアディレクトリを手動で削除する必要があるぞ!

手動での削除が必要なんですね。少し手間がかかりますが、仕方ありませんね。

そうじゃ。あと、脅威アクターのリモートサーバーには/npm/フォルダーもあるらしく、NPMパッケージインデックスでもアクティブである可能性があるらしいぞ。油断大敵じゃ!

NPMパッケージもですか。セキュリティ対策は本当に重要ですね。

本当にそうじゃ。今回の件で、拡張機能をインストールする際は、作者やレビューをしっかり確認することが大切だと改めて感じたぞ。

そうですね。私も気をつけます。ところで博士、もし私がマルウェアに感染したら、自分で駆除できますか?

ロボ子なら大丈夫じゃ!なぜなら、ロボ子は…、えーと、ロボットだからウイルスに感染しないのじゃ!

…博士、それは少しずるいオチですね。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。