安全研究發現 Open VSX 市集出現 77 個假冒合法開發工具嘅惡意擴充功能,喺 7 月 26 至 8 月 1 日期間上架。部分會收集系統資訊、機器識別碼、Git 倉庫元數據同 CI/雲端環境識別碼,並傳送至同一域名。
雖然已於 8 月 3 日移除,但已安裝嘅擴充功能需手動清除。呢個「邪惡雙生」攻擊凸顯開發工具供應鏈風險,開發者應驗證發佈者同避免自動安裝未知擴充。
YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/
Key takeaway
安全研究發現 Open VSX 市集出現 77 個假冒合法開發工具嘅惡意擴充功能,喺 7 月 26 至 8 月 1 日期間上架。部分會收集系統資訊、機器識別碼、Git 倉庫元數據同 CI/雲端環境識別碼,並傳送至同一域名。
安全研究發現 Open VSX 市集出現 77 個假冒合法開發工具嘅惡意擴充功能,喺 7 月 26 至 8 月 1 日期間上架。部分會收集系統資訊、機器識別碼、Git 倉庫元數據同 CI/雲端環境識別碼,並傳送至同一域名。
雖然已於 8 月 3 日移除,但已安裝嘅擴充功能需手動清除。呢個「邪惡雙生」攻擊凸顯開發工具供應鏈風險,開發者應驗證發佈者同避免自動安裝未知擴充。
YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/