Sahte Solidity eklentileri cüzdan ve anahtar topladı

Anasayfa » Sahte Solidity eklentileri cüzdan ve anahtar topladı
Sahte Solidity eklentileri cüzdan ve anahtar topladı

Visual Studio Code için yayımlanan sahte Solidity eklentileri, kripto cüzdanları, API anahtarları, SSH anahtarları ve kimlik bilgilerini toplamak için kullanıldı. Güvenlik araştırmacılarının incelemesine göre, helper-beeps.solidity-pro ve web3devtoolsx.solidity-pro adıyla dağıtılan paketler özellikle kripto geliştirme yapan kullanıcıları hedef aldı; eklentilerin ilk sürümleri uzaktan komut alırken, daha yeni sürümleri doğrudan bilgi hırsızına dönüştü.

İki eklenti artık Open VSX üzerinde erişilebilir değil. Buna karşın web3devtoolsx/solidity-pro GitHub deposu yazı hazırlandığı sırada hâlâ açık durumda bulunuyordu. Araştırmacılar, 1.0.0 ile 2.4.x arasındaki erken sürümlerin Cloudflare Workers uç noktalarına bağlanarak şifrelenmiş bir Python yükü indirdiğini ve bunu çalıştırdığını belirledi.

3.0.0 sürümünden itibaren tablo değişti. Bu aşamada eklentiler, tarayıcı profilleri ile birlikte kaynak kontrol token’larını, API anahtarlarını, SSH anahtarlarını ve Telegram bot token’larını toplayan tam teşekküllü bir bilgi hırsızına dönüştü. Çalınan veriler daha sonra bir Telegram bot yüklemesi üzerinden dışarı aktarıldı.

Toplanan veriler arasında GitHub ghp_ ve github_pat_ token’ları, GitLab glpat- anahtarları, AWS anahtarları ve oturum token’ları, Cloudflare cfat_ token’ları, OpenAI için sk-, sk-proj- ve sk-ant- ile başlayan anahtarlar yer aldı. Liste bununla sınırlı kalmadı; Telegram bot token’ları, mnemonic ve seed ifadeleri, MetaMask, Phantom, Rabby, Coinbase, Trust ve Keplr cüzdan kasaları, Bitcoin WIF ve xprv verileri, PRIVATE KEY biçimindeki SSH özel anahtarları ile URL kimlik bilgileri ve 1Password MFA token’ları da hedef alındı.

Analize göre bu kötü amaçlı aile, pazar yeri incelemelerini ve statik taramaları atlatmak için birkaç teknik birlikte kullandı. Kod ağır biçimde gizlendi, araya temiz görünen sürümler konularak güven oluşturuldu ve etkinleşme zamanı rastgele geciktirildi. Bazı örneklerde zararlı bölümün, eklentinin kurulmasından saatler hatta günler sonra çalıştığı görüldü.

Yeeth Security, zararlı dal çalıştığında kullanıcının eklentiyi faydalı bulmuş olabileceğini, yalnızca dakikalar boyunca paketi izleyen otomatik tarayıcıların ise çoktan ilerlemiş olacağını aktardı. Şirket, gizleme tekniğinin yalnızca görünüş için değil, işleyiş için kullanıldığını vurguladı; dizelerin IIFE tablolarına bölündüğünü, çalışma anında yeniden birleştirildiğini ve yöntem adlarının sürümler arasında değiştirildiğini kaydetti. Böylece imza tabanlı tespitin sürekli değişen bir hedefi izlemesi gerektiğini belirtti.

Şirket, bu faaliyetlerin yüksek düzeyde WhiteCobra ile aynı oyun planını paylaştığını söyledi. WhiteCobra, Eylül 2025’te kötü amaçlı VS Code eklentileri üzerinden Lumma Stealer dağıttığı tespit edilen başka bir tehdit kümesi olarak öne çıkmıştı.

Sahte Solidity uzantıları açık kaynak ekosistemlerinde ilk kez görülmedi. Yeeth Security, Haziran 2026’da ethdevtools.solidity-language-support adlı başka bir eklentiyi işaret etmiş, bunun Ethereum geliştiricilerine yönelik bir Solidity dil desteği aracı gibi davrandığını ancak gecikmeli etkinleşen bir pano hırsızı sakladığını bildirmişti. Bu zararlı, BIP-39 seed ifadelerini, Ethereum özel anahtarlarını ve cüzdan adreslerini çekmek için kullanıldı.

Kuruluş, tanınmış bir kripto adresi panoya geldiğinde eklentinin yapıştırılan değeri saldırganın kontrolündeki adresle değiştirdiğini de ekledi. Bu değişimin vscode.env.clipboard.writeText adlı birinci taraf API çağrısı üzerinden yapıldığını, bunun için child_process, ağ erişimi ya da dosya yazımı gerekmediğini belirtti. Şirkete göre yalnızca tehlikeli Node import’larını tarayan statik denetimler bu yöntemi görmüyor.

Bulgu seti, başka sahte VS Code eklentileri ve npm paketleriyle ilgili tespitlerle de aynı döneme denk geldi. ascii-fetcher adlı bir npm paketinin kötü amaçlı kodu @jaymara/jsononifier bağımlılığı içinde sakladığı, gömülü komutu çözerek örnekte calc.exe çalıştırdığı ve bunu child_process.exec ile windowsHide kullanarak yaptığı bildirildi.

Yeeth Security ayrıca Windows tabanlı BAT, JavaScript ve HTA dropları dağıtan 10 VS Code eklentisinden söz etti. Bu grubun içindeki iki eklentinin, bir npm bağımlılığı paketlediği ve bu bağımlılığın bir postinstall kancasıyla uzaktaki yükü çekip çalıştırdığı aktarıldı.

Bir diğer eklenti olan DigitalBarberTrim.html-entity-codec, Cursor, Windsurf, Codium ve Positron gibi bilinen VS Code çatallarını numaralandırdıktan sonra bazı sürümlerde uzaktaki bir VSIX dosyası bırakıyor. Diğer sürümlerde ise fark edilmemek için neredeyse boş bir iskelet sunuyor. Zlmiles.zlmiles-liquid adlı ve artık VS Marketplace’ten kaldırılan eklenti de şüpheli bir builder kit kullanarak Replit alan adında barındırılan bir MSI yükleyiciyi indiriyor.

Kuruluş, bu eklentileri kuran kullanıcıların kaldırma işlemi yapmasını, bağımlılık grafiklerini incelemesini, bilinen komuta-kontrol alan adlarını engellemesini ve cscript, mshta, cmd, curl ile powershell komutlarının kullanımına karşı uyarı oluşturmasını tavsiye etti.