
工业和信息化部网络安全威胁和漏洞信息共享平台日前发布重要风险提示,监测发现攻击者正频繁利用伪造的VS Code扩展程序对JavaScript和Python开发者实施定向攻击,已造成多起企业数据泄露及系统被控事件,开发者工具链安全形势严峻。
据披露,攻击者采用了精密的分段渗透策略。首先在VS Code官方扩展市场及第三方平台部署含基础功能的诱饵程序,以正常工具的面貌吸引用户安装。随后通过伪造BitBucket协作平台的更新链接,向开发者设备投递加密恶意模块。最令人警惕的是,该恶意扩展利用JavaScript的eval函数动态解密并执行恶意代码,且在激活前会智能检测调试环境与安全工具来规避分析,反侦察能力极强。
植入成功后,该恶意扩展会窃取源代码、API密钥等敏感信息,并在软件中创建后门,严重威胁企业信息安全。由于VS Code拥有数千万活跃用户,此类攻击的影响面极为广泛,尤其对依赖开源生态的中小开发团队构成巨大风险。
业内安全专家指出,开发工具链已成为供应链攻击的重要突破口。攻击者不再需要突破企业的外围防御,只需将恶意代码注入开发者日常使用的工具中,就能借助开发者的权限绕过层层安全机制。这种借刀杀人的攻击模式正在快速蔓延。
对此,安全机构建议开发者采取以下防护措施:仅从官方市场安装扩展,定期审查已安装扩展的权限和行为;企业应建立扩展白名单制度,对开发环境实施网络隔离和行为监控;同时关注CSTIS发布的威胁预警,及时排查和清理可疑扩展。在工具链安全成为新战场的今天,开发者的安全意识与技术防护同样不可或缺。