Extensões de código Solidity Pro VS roubam carteiras criptográficas, chaves de API e credenciais

🇧🇷 PT 🇺🇸 EN

Mon, 10 Aug 2026

← Voltar

Resumo Executivo

Uma extensão maliciosa do VS Code chamada Solidity Pro oferece malware para roubo de credenciais e carteira de navegador.

Detalhes

Pesquisadores de segurança cibernética sinalizaram uma extensão maliciosa do Microsoft Visual Studio Code (VS Code) chamada Solidity Pro (“solidity-pro”) que foi observada entregando uma carteira de navegador e um ladrão de credenciais. Os nomes das extensões estão abaixo - Embora nenhuma das extensões esteja agora disponível no Open VSX, o repositório GitHub para "web3devtoolsx/solidity-pro" continua acessível no momento da escrita. De acordo com a Yeeth Security, descobriu-se que as primeiras iterações das extensões – de 1.0.0 a v2.4.x – direcionam para endpoints Cloudflare Workers para recuperar uma carga Python criptografada e executá-la. As versões subsequentes começando com v3.0.0, por outro lado, mudaram para um ladrão de informações completo que pode coletar perfis de navegador, carteiras criptografadas, tokens de controle de origem, chaves de API, chaves SSH e tokens de bot do Telegram.

Os dados capturados são então exfiltrados por meio de upload de um bot do Telegram. A lista de dados coletados pelo ladrão é a seguinte: a família de malware também está equipada para contornar a revisão do mercado, a verificação estática e o sandbox casual por meio de ofuscação pesada, versões intermediárias limpas para construir confiança e ativação retardada aleatória que faz com que o código malicioso seja executado várias horas ou dias após a instalação. “No momento em que o branch malicioso é executado, o usuário já decidiu que a extensão é útil, e os scanners automatizados que observam o pacote apenas por alguns minutos seguiram em frente”, disse Yeeth Security. "A ofuscação não é decorativa; ela divide strings em tabelas IIFE, remonta-as em tempo de execução e alterna nomes de métodos entre versões, de modo que a detecção baseada em assinatura deve rastrear um alvo em movimento." A empresa de segurança cibernética disse que a atividade compartilha o mesmo manual de alto nível do WhiteCobra, outro cluster de ameaças que foi detectado em setembro de 2025 como distribuição do Lumma Stealer por meio de extensões maliciosas do VS Code.

Esta não é a primeira vez que os agentes de ameaças publicam extensões falsas do Solidity em ecossistemas de código aberto. Em junho de 2026, Yeeth Security sinalizou outra extensão chamada "ethdevtools.solidity-linguagem-suporte" que personificava uma ferramenta de suporte à linguagem Solidity para desenvolvedores Ethereum, mas abrigava um ladrão de área de transferência de ativação retardada para extrair frases iniciais BIP-39, chaves privadas Ethereum e endereços de carteira. “Quando um endereço criptográfico reconhecido está na área de transferência, ele substitui o valor colado por um endereço controlado pelo invasor”, acrescentou. "A troca acontece por meio de vscode.env.clipboard.writeText, uma chamada de API primária que não requer child_process, nenhum acesso à rede e nenhuma gravação de arquivo.

Scanners estáticos que procuram apenas importações perigosas de Node não a verão." As descobertas também coincidem com a descoberta de uma série de extensões VS Code e pacotes npm desonestos - os usuários que instalaram as extensões são aconselhados a removê-las, inspecionar gráficos de dependência, bloquear domínios de comando e controle (C2) conhecidos e alertar sobre o uso de comandos cscript, mshta, cmd, curl e powershell. Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.