Si tienes una de estas extensiones en Visual Studio Code, malas noticias: te han infectado con malware

Actualmente, los actores maliciosos utilizan cualquier solución software que podamos instalar en nuestro equipo para infectarnos. Ahora le ha llegado el turno al popular IDE de programación, Visual Studio Code, tal y como os vamos a contar a continuación.
Seguro que muchos utilizáis esta potente aplicación de Microsoft para el desarrollo desde hace bastante tiempo. De hecho, se trata de una de las soluciones software de este tipo más populares y usadas a nivel global. Pues bien, a partir de ahora debemos estar atentos, ya que se han detectado un total de nueve extensiones de VSCode en el Visual Studio Code Marketplace de Microsoft y que son maliciosas.
Aquí lo importante es que se hacen pasar por herramientas de desarrollo legítimas, mientras que, sin que nos demos cuenta, infectan a los usuarios con el cryptominer XMRi, todo ello con el fin de minar Ethereum y Monero. Aquí nos encontramos con un popular editor de código que permite a los usuarios instalar extensiones para ampliar la funcionalidad del programa como tal. Estas pueden descargarse del VSCode Marketplace de la propia Microsoft, una tienda online para que los desarrolladores encuentren e instalen los mencionados complementos.
Pero ahora un investigador de seguridad acaba de detectar nueve extensiones de VSCode publicadas en el portal de Microsoft. Y no solo eso, ya que debemos saber que están disponibles desde el pasado 4 de abril de este año. Por lo visto, desde esa fecha las extensiones maliciosas ya han acumulado más de 300.000 instalaciones en equipos de todo el globo. También se sospecha que estas cifras se hayan inflado artificialmente para dar a las extensiones una sensación de legitimidad que incite a otros a instalarlas.
Estas son las extensiones maliciosas de VSCode
A pesar de que ya se han denunciado las extensiones maliciosas a la propia Microsoft, por el momento siguen estando disponibles. Es de esperar que el gigante del software las retire de su tienda oficial en breve para que no sigan infectando equipos. Es importante saber que una vez instaladas y activadas, estos complementos maliciosos para Visual Studio Code, obtienen un script PowerShell de una fuente externa y lo ejecutan.
Cuando termina, instala la extensión legítima que está suplantando para que el usuario infectado no sospeche del acto malicioso como tal. El script malicioso de PowerShell, al que nos referimos aquí, lleva a cabo múltiples funciones. Entre estas podemos destacar algunas como desactivar el software de seguridad del PC, establecer su persistencia, escalar permisos y cargar el cryptominer.
De este modo, crea una tarea programada disfrazada de OnedriveStartup e inyecta un script en el registro de Windows. Todo ello con el fin de garantizar que el malware se ejecute en el inicio del sistema operativo. A continuación, desactiva servicios críticos de Windows y añade su propio directorio de trabajo a la lista de exclusión de Windows Defender para así evitar su detección. Para evitar los problemas que esta infección conlleva, hay que saber que estas son las extensiones de Visual Studio Code, que de momento están infectadas:
- Discord Rich Presence for VS Code.
- Rojo – Roblox Studio Sync.
- Solidity Compiler.
- Claude AI.
- Golang Compiler.
- ChatGPT Agent for VSCode.
- HTML Obfuscator.
- Python Obfuscator for VSCode.
- Rust Compiler for VSCode.