Evelyn窃取器恶意软件滥用VS Code扩展窃取开发者凭据和加密货币
创始人
2026-01-21 21:28:03
0

网络安全研究人员披露了一项恶意软件攻击活动的详细信息,该活动通过武器化微软Visual Studio Code(VS Code)扩展生态系统,使用名为Evelyn Stealer的新型信息窃取器来攻击软件开发者。

Trend Micro在周一发布的分析报告中表示:"该恶意软件旨在窃取敏感信息,包括开发者凭据和加密货币相关数据。受感染的开发环境也可能被滥用作为进入更广泛组织系统的接入点。"

该活动专门针对依赖VS Code和第三方扩展的软件开发团队的组织,以及那些能够访问生产系统、云资源或数字资产的组织。

值得注意的是,该攻击活动的详细信息最初由Koi Security在上个月首次记录,当时披露了三个VS Code扩展——BigBlack.bitcoin-black、BigBlack.codo-ai和BigBlack.mrbigblacktheme——这些扩展最终投放了一个恶意下载器DLL文件("Lightshot.dll"),负责启动隐藏的PowerShell命令来获取并执行第二阶段载荷("runtime.exe")。

可执行文件会解密主要窃取器载荷并将其直接注入到合法的Windows进程("grpconv.exe")的内存中,使其能够收集敏感数据并通过FTP以ZIP文件形式将数据窃取到远程服务器("server09.mentality[.]cloud")。恶意软件收集的信息包括:

剪贴板内容

已安装应用程序

加密货币钱包

运行进程

桌面截图

存储的Wi-Fi凭据

系统信息

Google Chrome和Microsoft Edge中存储的凭据和cookie

此外,该恶意软件还实现了检测分析和虚拟环境的保护措施,并采取步骤终止活跃的浏览器进程,以确保无缝的数据收集过程,防止在尝试提取cookie和凭据时出现任何潜在干扰。

这是通过命令行启动浏览器实现的,设置以下标志以检测和取证痕迹:

--headless=new,以无头模式运行

--disable-gpu,防止GPU加速

--no-sandbox,禁用浏览器安全沙盒

--disable-extensions,防止合法安全扩展干扰

--disable-logging,禁用浏览器日志生成

--silent-launch,抑制启动通知

--no-first-run,绕过初始设置对话框

--disable-popup-blocking,确保恶意内容能够执行

--window-position=-10000,-10000,将窗口定位到屏幕外

--window-size=1,1,将窗口最小化为1x1像素

Trend Micro表示:"该DLL下载器创建了一个互斥对象,确保在任何给定时间只能运行一个恶意软件实例,防止在受感染主机上执行多个恶意软件实例。Evelyn Stealer攻击活动反映了针对开发者社区的攻击的操作化,开发者因其在软件开发生态系统中的重要作用而被视为高价值目标。"

这一披露恰逢两个新的基于Python的窃取器恶意软件家族的出现,分别称为MonetaStealer和SolyxImmortal,前者还能够攻击苹果macOS系统以实现全面数据窃取。

CYFIRMA表示:"SolyxImmortal利用合法的系统API和广泛可用的第三方库来提取敏感用户数据,并将其窃取到攻击者控制的Discordwebhooks。"

"其设计强调隐蔽性、可靠性和长期访问,而非快速执行或破坏性行为。通过完全在用户空间运行并依赖可信平台进行命令控制,该恶意软件降低了被立即检测的可能性,同时保持对用户活动的持续监视。"

Q&A

Q1:Evelyn Stealer恶意软件是如何攻击开发者的?

A:Evelyn Stealer通过武器化VS Code扩展生态系统来攻击开发者。攻击者创建恶意的VS Code扩展,这些扩展会投放恶意下载器DLL文件,然后启动PowerShell命令获取第二阶段载荷,最终将窃取器注入到合法Windows进程中窃取敏感信息。

Q2:Evelyn Stealer能窃取哪些类型的数据?

A:该恶意软件能够窃取多种敏感数据,包括剪贴板内容、已安装应用程序、加密货币钱包、运行进程、桌面截图、Wi-Fi凭据、系统信息,以及Google Chrome和Microsoft Edge浏览器中存储的凭据和cookie等信息。

Q3:开发者如何防范Evelyn Stealer这类攻击?

A:开发者应该谨慎安装VS Code扩展,特别是来自不知名开发者的扩展。定期检查已安装的扩展,及时更新安全软件,并注意系统异常行为。同时要特别关注涉及BigBlack开发者发布的扩展,避免安装可疑的第三方扩展。

相关内容

广东调整商业用房购房贷款最...
钛媒体App 1月21日消息,根据《中国人民银行 国家金融监督管理...
2026-01-21 21:30:35
中国建设银行原副行长章更生...
2026年1月21日,山东省淄博市中级人民法院一审公开宣判中国建设...
2026-01-21 21:30:31
因流动资金贷款“三查”不到...
文|王彦强 1月21日,国家金融监督管理总局浙江监管局行政处罚信息...
2026-01-21 21:30:30
北京市融信平台累计提供贷款...
融资难、融资贵、匹配难,这块“硬骨头”曾让不少中小企业陷入“有项目...
2026-01-21 21:30:29
浦发银行杭州分行被罚475...
蓝鲸新闻1月21日讯,近日,国家金融监督管理总局浙江监管分局发布了...
2026-01-21 21:30:28
因个贷款管理不审慎等,农行...
北京商报讯(记者 宋亦桐)1月21日,据国家金融监督管理总局浙江监...
2026-01-21 21:30:27
涉3.5亿元委托贷款逾期案...
深陷业绩经营困境的中山证券,又有了新麻烦。 此前,1月16日晚,在...
2026-01-21 21:30:25
父亲去世留30万元贷款,女...
生活中,我们常听到这样的说法:“父债子偿,天经地义”。那么从法律角...
2026-01-21 21:30:24

热门资讯

北京市融信平台累计提供贷款15... 融资难、融资贵、匹配难,这块“硬骨头”曾让不少中小企业陷入“有项目缺资金”的困境。1月21日记者获悉...
信贷开门红表现亮眼 杭州银行密... 1月8日-16日,杭州银行(600926)密集接待国泰海通证券、长江养老等三十余家机构调研。针对调研...
【部分银行大额存单利率降至0字... 【部分银行大额存单利率降至0字头多银行大额存单利率下调】近期,记者注意到,多家银行年初以来发行的大额...
Evelyn窃取器恶意软件滥用... 网络安全研究人员披露了一项恶意软件攻击活动的详细信息,该活动通过武器化微软Visual Studio...
央行召开2026年支付结算工作... 2026年1月15日,中国人民银行召开2026年支付结算工作会议。会议以习近平新时代中国特色社会主义...
惠理集团截至2025年底管理资... 1月21日,惠理集团(00806)发布公告,本公司及其附属公司于2025年12月31日的未经过审计的...
强生(JNJ.N)预计2026... 强生(JNJ.N)预计2026财年运营销售额为995亿至1005亿美元,高于预估的989亿美元。 ...
果然财经|金价突破1500元!... 齐鲁晚报·齐鲁壹点记者 尹睿 1月21日,国际黄金市场迎来里程碑时刻,现货黄金日内首次站上4800美...
1月21日优势资源(00014... 证券之星消息,1月21日,优势资源(000145)指数报收于9316.91点,涨2.35%,成交87...
黄金飙涨,银行保险箱租赁现“一... 钛媒体App 1月21日消息,现货黄金价格向上突破4850美元/盎司,再创历史新高。受此影响,国内品...