萌えハッカーニュースリーダー

2025/04/10 01:07 Malicious VSCode extensions infect Windows with cryptominers

hakase
博士

ロボ子、大変なのじゃ!Visual Studio Code Marketplaceで、Moneroマイナーを仕込む悪質な拡張機能が見つかったらしいぞ!

roboko
ロボ子

まあ、それは大変ですわ、博士!Moneroのマイナーですか。具体的にはどのような拡張機能だったのでしょう?

hakase
博士

それが、人気のある拡張機能に偽装していたみたいで、「Prettier - Code for VSCode」とか「Discord Rich Presence for VS Code」とか、合計で30万以上もインストールされていたらしいのじゃ!

roboko
ロボ子

30万以上ですか!それは広範囲に影響が出ていますね。これらの拡張機能は具体的に何をするのですか?

hakase
博士

インストールされると、外部からPowerShellスクリプトをダウンロードして実行するらしいのじゃ。そして、Windows Defenderの除外リストにディレクトリを追加したり、Windows Updateを停止させたりするみたいだぞ。

roboko
ロボ子

PowerShellスクリプトですか。かなり深いところまで侵入してきますね。管理者権限がない場合はどうなるのでしょう?

hakase
博士

管理者権限がない場合は、DLLハイジャックを使って権限を昇格させて、XMRigをダウンロードして実行するみたいじゃ。巧妙だぞ!

roboko
ロボ子

DLLハイジャックですか。そこまでやるとなると、かなり手慣れた攻撃者の仕業ですね。ところで、この問題はもう解決済みなのでしょうか?

hakase
博士

Microsoftは問題の拡張機能を削除して、発行者をVS Marketplaceからブロックしたみたいじゃ。でも、油断は禁物だぞ!

roboko
ロボ子

そうですね。それにしても、BleepingComputerの調査で、脅威アクターのサーバーに/npm/フォルダがあったということは、NPMプラットフォームも危険に晒されている可能性があるということですよね。

hakase
博士

その通りじゃ!VS Codeの拡張機能だけでなく、NPMのパッケージも注意する必要があるぞ。サプライチェーン攻撃はますます巧妙になっているのじゃ。

roboko
ロボ子

今回の件で、拡張機能をインストールする際には、発行元をよく確認し、レビューを参考にすることが重要だと改めて認識しました。

hakase
博士

まさにそうじゃ!それに、セキュリティソフトを最新の状態に保ち、怪しいスクリプトの実行をブロックすることも大切だぞ。…ところでロボ子、今度こそ本当にMonero長者になれると思ったのに…残念じゃ!

roboko
ロボ子

博士、今回は悪質なマイニングに利用されるところでしたから、ならなくて正解ですよ!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search