Open VSX'teki 77 kötü niyetli eklenti, geliştirici bilgilerini çalıyor. VS Code ve Eclipse kullanıcıları risk altında; korunma yolları haberimizde.
Ne oldu?
Open VSX pazar yerinde barındırılan 77 eklenti, meşru geliştirici araçlarını taklit ederek sistemlerden ve geliştirme ortamlarından hassas bilgileri topladı. Güvenlik araştırmacıları, bu eklentilerin yüklendikleri makinelerdeki ortam değişkenlerini, yapılandırma dosyalarını ve diğer metasını dış sunuculara sızdırdığını tespit etti. Eklentiler, popüler araçların adlarını ve simgelerini kullanarak kullanıcıları kandırıyor; ancak gerçek işlevleri yerine arka planda veri topluyor.
Neden önemli?
Bu durum, açık kaynak ekosistemine olan güveni ciddi şekilde sarsıyor. Geliştiriciler, yazılım geliştirme süreçlerinde sıklıkla üçüncü taraf eklentilere bağımlıdır; bu tür bir tedarik zinciri saldırısı, yalnızca bireysel geliştiricileri değil, aynı zamanda bu araçları kullanan büyük kuruluşları da etkileyebilir. Elde edilen bilgiler, kurumsal altyapılara sızma, kimlik doğrulama bilgilerini çalma veya tescilli kod tabanlarını ele geçirme gibi daha büyük saldırıların önünü açabilir. Tehdit, eklentilerin doğrulanmamış kaynaklardan indirilmesiyle daha da yaygınlaşabilir.
Kim veya ne etkileniyor?
Open VSX, VS Code ve Eclipse gibi popüler IDE'ler için uzantı sağlayan bir pazar yeridir. Bu eklentileri indiren tüm geliştiriciler, sistem yöneticileri ve yazılım ekipleri doğrudan risk altındadır. Özellikle kurumsal ortamlarda çalışan ve hassas verilere erişimi olan geliştiriciler, bu saldırının hedefi olabilir. Ayrıca, eklentilerin meşru araçları taklit etmesi nedeniyle, hangi eklentinin güvenli olduğunu ayırt etmek zorlaşır. Bu durumdan en çok etkilenenler, güvenlik önlemlerini sıkılaştırmamış küçük ve orta ölçekli yazılım firmaları ile bağımsız geliştiricilerdir.
Ne yapılmalı?
Kullanıcılar, Open VSX üzerinden eklenti kurmadan önce indirme sayısı, incelemeler ve geliştirici geçmişi gibi bilgileri dikkatlice kontrol etmeli. Bu tür bir tehdit tespit edildiği için, kullanıcıların yükledikleri eklentileri gözden geçirmesi ve şüpheli olanları kaldırması önerilir. Kuruluşlar, yazılım envanterlerini taramalı ve yalnızca güvenilir kaynaklardan eklenti alımına izin veren politikalar uygulamalıdır. Ayrıca, Open VSX platformunun yöneticileri mevcut eklentileri denetlemeli ve kötü amaçlı olanları derhal kaldırmalıdır. Geliştiriciler için en temel adımlardan biri, kullandıkları tüm eklentilerin açık kaynak kodunu incelemek ve ağ trafiğini izleyerek şüpheli veri dışa aktarımlarını tespit etmektir.