Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Ransomware-Testballon im offiziellen Marktplatz von Visual Studio Code entdeckt

Das auf Software Supply Chain Security ausgerichtete Unternehmen ReversingLabs hat zwei Extensions mit Schadcode im offiziellen Marktplatz von Visual Studio Code entdeckt. Offenbar konnten die Erweiterungen die automatischen Sicherheitschecks von Microsoft umgehen.

Beide fanden sich einige Zeit im Marktplatz, kommen aber nur auf Downloadzahlen im einstelligen Bereich. Die Erweiterungen stammen vom ahban und heißen shiba und cychelloworld.

Die Extension zielt vielleicht auf Hundefans, ist aber kaum darauf ausgelegt, häufig heruntergeladen zu werden.

(Bild: ReversingLabs)

Die schädlichen Erweiterungen prüfen zunächst, ob sie unter Windows laufen und führen dort einen PowerShell-Befehl aus, der ein PowerShell-Skript mit dem eigentlichen Schadcode von einem Command-and-Control-Server (C2) nachlädt und ausführt.

Ein Blick auf den Schadcode legt die Vermutung nahe, dass es sich um einen Testballon für einen echten Ransomware-Angriff handelt. Der Code verschlüsselt lediglich Dateien in einem speziellen Unterverzeichnis für Testzwecke: C:\users\%username%\Desktop\testShiba.

(Bild: Der Schadcode verschlüsselt nur Dateien in einem speziellen Testverzeichnis auf dem Desktop und zeigt anschließend eine Ransomware-Meldung.)

Anschließend gibt das Skript eine für Ransomware typische Warnung aus: "Your files have been encrypted. Pay 1 ShibaCoin to ShibaWallet to recover them."

Die inzwischen aus dem Marktplatz entfernten Extensions sind aufgrund der reinen Testfunktion und wegen der geringen Downloadzahlen keine konkrete Gefahr. Sie zeigen aber, dass es möglich ist, für echte Angriffe die Sicherheitsmechanismen von Microsofts VS-Code-Marktplatz zu umgehen.

Weitere Details inklusive des Codes, der auf den C2-Server zugreift, finden sich in den Bluesky-Skeets von ReversingLabs.

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Heise)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Interview: Warum das BSI vor Fake-Captchas warnt u...
Veeam Backup & Replication anfällig für Schadcode-...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Dienstag, 04. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo