Evelyn窃取器恶意软件滥用VS Code扩展窃取开发者凭据和加密货币
创始人
2026-01-21 21:28:03
0

网络安全研究人员披露了一项恶意软件攻击活动的详细信息,该活动通过武器化微软Visual Studio Code(VS Code)扩展生态系统,使用名为Evelyn Stealer的新型信息窃取器来攻击软件开发者。

Trend Micro在周一发布的分析报告中表示:"该恶意软件旨在窃取敏感信息,包括开发者凭据和加密货币相关数据。受感染的开发环境也可能被滥用作为进入更广泛组织系统的接入点。"

该活动专门针对依赖VS Code和第三方扩展的软件开发团队的组织,以及那些能够访问生产系统、云资源或数字资产的组织。

值得注意的是,该攻击活动的详细信息最初由Koi Security在上个月首次记录,当时披露了三个VS Code扩展——BigBlack.bitcoin-black、BigBlack.codo-ai和BigBlack.mrbigblacktheme——这些扩展最终投放了一个恶意下载器DLL文件("Lightshot.dll"),负责启动隐藏的PowerShell命令来获取并执行第二阶段载荷("runtime.exe")。

可执行文件会解密主要窃取器载荷并将其直接注入到合法的Windows进程("grpconv.exe")的内存中,使其能够收集敏感数据并通过FTP以ZIP文件形式将数据窃取到远程服务器("server09.mentality[.]cloud")。恶意软件收集的信息包括:

剪贴板内容

已安装应用程序

加密货币钱包

运行进程

桌面截图

存储的Wi-Fi凭据

系统信息

Google Chrome和Microsoft Edge中存储的凭据和cookie

此外,该恶意软件还实现了检测分析和虚拟环境的保护措施,并采取步骤终止活跃的浏览器进程,以确保无缝的数据收集过程,防止在尝试提取cookie和凭据时出现任何潜在干扰。

这是通过命令行启动浏览器实现的,设置以下标志以检测和取证痕迹:

--headless=new,以无头模式运行

--disable-gpu,防止GPU加速

--no-sandbox,禁用浏览器安全沙盒

--disable-extensions,防止合法安全扩展干扰

--disable-logging,禁用浏览器日志生成

--silent-launch,抑制启动通知

--no-first-run,绕过初始设置对话框

--disable-popup-blocking,确保恶意内容能够执行

--window-position=-10000,-10000,将窗口定位到屏幕外

--window-size=1,1,将窗口最小化为1x1像素

Trend Micro表示:"该DLL下载器创建了一个互斥对象,确保在任何给定时间只能运行一个恶意软件实例,防止在受感染主机上执行多个恶意软件实例。Evelyn Stealer攻击活动反映了针对开发者社区的攻击的操作化,开发者因其在软件开发生态系统中的重要作用而被视为高价值目标。"

这一披露恰逢两个新的基于Python的窃取器恶意软件家族的出现,分别称为MonetaStealer和SolyxImmortal,前者还能够攻击苹果macOS系统以实现全面数据窃取。

CYFIRMA表示:"SolyxImmortal利用合法的系统API和广泛可用的第三方库来提取敏感用户数据,并将其窃取到攻击者控制的Discordwebhooks。"

"其设计强调隐蔽性、可靠性和长期访问,而非快速执行或破坏性行为。通过完全在用户空间运行并依赖可信平台进行命令控制,该恶意软件降低了被立即检测的可能性,同时保持对用户活动的持续监视。"

Q&A

Q1:Evelyn Stealer恶意软件是如何攻击开发者的?

A:Evelyn Stealer通过武器化VS Code扩展生态系统来攻击开发者。攻击者创建恶意的VS Code扩展,这些扩展会投放恶意下载器DLL文件,然后启动PowerShell命令获取第二阶段载荷,最终将窃取器注入到合法Windows进程中窃取敏感信息。

Q2:Evelyn Stealer能窃取哪些类型的数据?

A:该恶意软件能够窃取多种敏感数据,包括剪贴板内容、已安装应用程序、加密货币钱包、运行进程、桌面截图、Wi-Fi凭据、系统信息,以及Google Chrome和Microsoft Edge浏览器中存储的凭据和cookie等信息。

Q3:开发者如何防范Evelyn Stealer这类攻击?

A:开发者应该谨慎安装VS Code扩展,特别是来自不知名开发者的扩展。定期检查已安装的扩展,及时更新安全软件,并注意系统异常行为。同时要特别关注涉及BigBlack开发者发布的扩展,避免安装可疑的第三方扩展。

相关内容

银行收紧大宗商品信贷审批
记者 陈植 “五一”假期后,严秦常常驱车前往上海多个大宗商品仓储物...
2026-05-26 09:43:58
黄金为何万年不锈?
黄金是人类文明史上最受信赖的金属。与早已暗淡锈蚀的铜器、铁器不同,...
2026-05-26 09:42:09
凌晨,全线大涨!美联储官员...
欧美股市周五全线收涨。 周五(5月22日),美国三大股指小幅收涨,...
2026-05-26 09:41:46
原创 ...
夏洛特公主:身价50亿英镑的女孩,却一分钱都花不了? 你敢信吗?一...
2026-05-26 09:41:34
消息称Snap AR眼镜S...
IT之家 5 月 23 日消息,科技记者 Alex Heath 昨...
2026-05-26 09:40:04
杭州一老板紧急报警,客户抵...
黄金价格持续走高 不法分子也开始蠢蠢欲动 炮制各种诈骗陷阱 ...
2026-05-26 09:39:53
多地发放首笔民间投资专项担...
今年1月20日,财政部、工业和信息化部、中国人民银行、金融监管总局...
2026-05-26 09:39:43
深夜,中概股大跌!美联储,...
当地时间周四,美股三大股指集体低开,纳指跌0.5%,美联储4月会议...
2026-05-26 09:39:08

热门资讯

股市必读:5月22日光大银行发... 截至2026年5月22日收盘,光大银行(601818)报收于3.1元,下跌0.32%,换手率0.24...
贵阳银行招标结果:贵阳银行白云... 证券之星消息,根据天眼查APP-财产线索数据整理,贵阳银行股份有限公司5月21日发布《贵阳银行白云档...
000632,主要银行账户被冻... 【导读】ST三木主要银行账户被冻结,5月25日起被叠加ST 中国基金报记者 夏天 5月22日晚间,S...
梁文锋与DeepSeek的十万... 新智元报道 【新智元导读】 DeepSeek正用开源、降价和底层架构创新,重画AI硬件生态的成本曲...
原创 张... #张艺兴费加罗五月刊封面# #张艺兴费加罗封面 Golden Hour# 暖金光影漫过木质屏风,海...
股市必读:招金黄金(00050... 截至2026年5月22日收盘,招金黄金(000506)报收于14.2元,上涨1.79%,换手率3.3...
每周股票复盘:5月22日光大银... 截至2026年5月22日收盘,光大银行(601818)报收于3.1元,较上周的3.11元下跌0.32...
41家上市银行分红近6500亿... 【导读】41家上市银行分红总额近6500亿元,规模创历史新高,背后呈现哪些趋势? 中国基金报记者 马...
沃什宣誓就任美联储主席 新华社 凯文·沃什22日在美国白宫举行的仪式上宣誓就任美国联邦储备委员会主席。 沃什在致辞中表示,...