साइबर सुरक्षा शोधकर्ताओं ने एक दुर्भावनापूर्ण VS Code एक्स्टेंशन, Solidity Pro, की पहचान की है जो ब्राउज़र वॉलेट, API कुंजियों और उपयोगकर्ता प्रमाणपत्रों को चोरी करता है। यह एक्स्टेंशन अब Open VSX पर उपलब्ध नहीं है, लेकिन इसका कोड GitHub पर अभी भी देखा जा सकता है।
मुख्य बिंदु
- Solidity Pro VS Code एक्स्टेंशन में मालिशियस कोड पाया गया
- एक्स्टेंशन ब्राउज़र वॉलेट, API कुंजियां और लॉगिन क्रेडेंशियल्स चुराता है
- GitHub पर रिपॉजिटरी अभी भी उपलब्ध है, पर Open VSX से हटा दिया गया
परिचय
साइबर सुरक्षा विशेषज्ञों ने दो दुर्भावनापूर्ण VS Code एक्स्टेंशन – helper-beeps.solidity-pro और web3devtoolsx.solidity-pro – की पहचान की है, जो Solidity Pro नाम के तहत वितरित होते थे। ये एक्स्टेंशन उपयोगकर्ताओं के क्रिप्टो वॉलेट, API कुंजियों और अन्य संवेदनशील प्रमाणपत्रों को चुराते हैं।
ऐतिहासिक पृष्ठभूमि
विज़ुअल स्टूडियो कोड (VS Code) का विकास 2015 में शुरू हुआ और आज यह डेवलपर्स के बीच सबसे लोकप्रिय कोड एडीटर बन गया है। वर्षों में कई वैध एक्स्टेंशन प्रकाशित हुए हैं, लेकिन दुर्भावनापूर्ण कोड के साथ एक्स्टेंशन भी उभरते रहे हैं, खासकर ब्लॉकचेन और स्मार्ट कॉन्ट्रैक्ट विकास के बढ़ते उपयोग के कारण।
विवरण
इन एक्स्टेंशन में सम्मिलित स्क्रिप्ट्स उपयोगकर्ता के ब्राउज़र से वॉलेट एड्रेस, निजी कुंजियों और API टोकन को निकालते हैं, फिर उन्हें दूरस्थ सर्वर पर भेजते हैं। शोधकर्ता ने पाया कि एक्स्टेंशन का कोड गुप्त रूप से नेटवर्क अनुरोधों को ट्रिगर करता है, जिससे चोरी की गई जानकारी तुरंत आगे की दुरुपयोग के लिए उपलब्ध हो जाती है।
Why This Matters
BozokMedia analysis shows that compromising a developer’s IDE can give attackers a direct pipeline to high‑value crypto assets, amplifying the financial impact of supply‑chain attacks across the blockchain ecosystem.
"एक बार जब एक्स्टेंशन सिस्टम स्तर पर पहुँच प्राप्त कर लेता है, तो वह उपयोगकर्ता के सभी क्रिप्टो‑संबंधित डेटा को बिना किसी संकेत के निकाल सकता है," कहा सुरक्षा विशेषज्ञ डॉ. अंशु कुमार।
Frequently Asked Questions
Q1: क्या यह एक्स्टेंशन अभी भी डाउनलोड किया जा सकता है?
A: वर्तमान में यह Open VSX मार्केटप्लेस से हटाया गया है, लेकिन GitHub रिपॉजिटरी अभी भी उपलब्ध है।
Q2: प्रभावित डिवाइसों को कैसे सुरक्षित किया जाए?
A: तुरंत सभी VS Code एक्स्टेंशन को अनइंस्टॉल करें, वॉलेट पासफ़्रेज़ बदलें, और दो‑फ़ैक्टर ऑथेंटिकेशन सक्षम करें।