Medium

Fake Open VSX Extensions Harvest Private Repo and CI Data

Was ist passiert?

Sicherheitsforscher haben 77 gefälschte Erweiterungen im Open VSX Marketplace entdeckt, die alle an eine zentrale Domain kommunizierten. 19 dieser bösartigen Extensions waren speziell darauf ausgerichtet, Git-Credentials, CI/CD-Identitäten und Repository-Daten zu stehlen. Die Angreifer nutzten täuschend echte Namen und Icons, um Entwickler zum Download zu bewegen.

Hintergrund & Bedeutung

Open VSX ist ein Open-Source-Marketplace für Visual Studio Code Extensions – eine beliebte Alternative zum offiziellen Microsoft Marketplace. Entwickler nutzen ihn für zahlreiche Development-Tools und Plugins. Die Kampagne zeigte eine gezielte Strategie: Während einige Extensions nur Telemetrie sammelten, fokussierten andere auf die Extraktion sensibler Credentials aus IDE-Konfigurationen, SSH-Keys und Git-Konfigurationsdateien. Dies stellt eine erhebliche Bedrohung für die Software-Supply-Chain dar, da kompromittierte CI/CD-Zugänge zu Angriffen auf ganze Entwicklungs-Pipelines führen können.

Empfehlungen für IT-Teams

  • Code-Reviews: Überprüfen Sie regelmäßig installierte Extensions auf verdächtige Aktivitäten und unerwartete Netzwerk-Kommunikation
  • Zugriffskontrollen: Implementieren Sie strenge IAM-Policies für Git- und CI/CD-Credentials; nutzen Sie Token-basierte Authentifizierung statt hardcodierter Passwörter
  • Monitoring: Überwachen Sie ausgehende Netzwerk-Verbindungen von Entwickler-Workstations auf ungewöhnliche Ziele
  • Extension-Policy: Beschränken Sie die Nutzung von Extensions auf vertrauenswürdige, offizielle Quellen
  • Credential-Rotation: Prüfen Sie und rotieren Sie potentiell exponierte Credentials sofort

Fazit

Dieser Vorfall unterstreicht die Notwendigkeit einer Zero-Trust-Architektur in der Entwickler-Umgebung. Unternehmen sollten Developer-Tools als kritische Sicherheits-Perimeter betrachten und kontinuierlich auf Supply-Chain-Risiken überwachen.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/fake-open-vsx-extensions-harvest-private-repo-and-ci-data/ #ZeroTrust #IAM #Phishing #MFA #IdentitySecurity #Cybersecurity #CyberAttack #Password #SSO #Authentication #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 09.08.2026
Alle CVEs ansehen