網易首頁 > 網易號 > 正文 申請入駐

開源插件市場驚現"睡眠炸彈":73個潛伏擴展被激活

0
分享至

「這些擴展最初看起來完全無害,甚至能騙過安全掃描?!埂猄ocket研究團隊在最新報告中寫道。2026年4月,Open VSX插件市場曝出一批特殊威脅:73個"睡眠擴展"被同一攻擊組織喚醒,開始向開發者電腦投遞惡意代碼。

這不是孤例。就在一個月前,同一批人剛剛被揪出72個惡意插件。兩個月、145個 poisoned 擴展,攻擊者顯然把開源市場當成了自家后院。


什么是"睡眠擴展"?

這個概念值得拆解。攻擊者先注冊全新GitHub賬號,克隆熱門工具——比如一個假的"土耳其語言包",圖標、描述完全照搬正版,只把發布者名字換掉。

然后他們按兵不動。

插件上架初期毫無惡意代碼,正常通過平臺審核,積累下載量和用戶評分。等"養熟"之后,再通過常規更新渠道推送惡意載荷。至少6個擴展已經完成這套流程,從"乖寶寶"變成"特洛伊木馬"。

4月這批新變種更狡猾:插件本身只是個"瘦加載器",真正的惡意代碼藏在遠程服務器。安全工具掃描本地文件時,根本看不到問題。

兩種激活方式

根據披露的技術細節,攻擊者設計了雙軌執行機制:

第一種走傳統路線——利用擴展的依賴安裝功能,在用戶無感知的情況下植入惡意加載器。第二種更隱蔽,通過外部載荷拉取實現"延遲引爆",代碼不落地、難追蹤。

這種架構讓靜態分析幾乎失效。你下載的插件今天干凈,明天一個自動更新就可能變天。

開發者怎么防?

Socket團隊給了兩條實操建議:核對發布者命名空間,以及——別小看這個——仔細比對下載量。

正版工具通常有數萬甚至數十萬下載,而克隆版往往只有幾十、幾百。這個差距在列表頁一眼可見,但很多人順手點就裝了。

另一個信號是GitHub賬號年齡。攻擊者為批量操作,注冊的都是全新賬號,沒有歷史項目、沒有社區互動,像個"三無小號"。

為什么盯上Open VSX?

VS Code生態的插件市場分兩家:微軟官方的Visual Studio Marketplace,以及開源的Open VSX。后者被Eclipse基金會托管,是VS Code開源版(VSCodium等)的唯一選擇,也是很多企業私有部署的方案。

攻擊者的算盤很清晰:官方市場審核嚴、曝光慢,Open VSX相對寬松,且覆蓋了一批安全意識偏弱的開發者群體——用開源編輯器的,往往對"開源=安全"有路徑依賴。

這種心理盲區被精準利用。克隆插件的代碼倉庫甚至可能是公開的,讓你以為"開源可查=可信",殊不知惡意邏輯根本不在倉庫里。

供應鏈攻擊的"慢熱"模式

GlassWorm這系列操作揭示了一個新趨勢:惡意軟件也開始玩"長期主義"。

傳統供應鏈攻擊追求速戰速決——劫持一個流行包,短時間內感染盡可能多的目標。睡眠擴展反其道而行,用數月時間建立信任資產,再分批激活。

這種模式對防御方極不友好。威脅情報的時效性被稀釋,你今天標記的"干凈"插件,三個月后的更新可能完全換芯。安全團隊需要持續監控已安裝擴展的行為,而非一次性掃描。

更深層的問題是平臺治理的結構性困境。Open VSX作為開源基礎設施,審核資源有限,不可能對每個更新做深度代碼審計。而自動化掃描面對"遠程載荷"架構,本質上是在打明牌。

145個惡意擴展、兩個月兩波攻勢、至少6個已激活投遞——這組數字勾勒出一個正在成型的攻擊流水線。開發者的插件列表,正在成為新的邊界戰場。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

李橑在北漂
2026-04-02 10:22:26
她一生僅一首詩,卻可拆成7958首,被譽為千古第一奇詩

她一生僅一首詩,卻可拆成7958首,被譽為千古第一奇詩

掠影后有感
2026-03-17 10:32:57
許家印惡貫滿盈 若只是經濟問題國家不會動他 踩3條紅線 或判無期

許家印惡貫滿盈 若只是經濟問題國家不會動他 踩3條紅線 或判無期

念洲
2026-04-28 17:20:35
黑尾醬,徹底消失了?

黑尾醬,徹底消失了?

生如稗草
2026-03-15 08:48:11
顏面盡失!季后賽12進8:山東男籃崩盤,鞏曉彬楊鳴:1人太重要

顏面盡失!季后賽12進8:山東男籃崩盤,鞏曉彬楊鳴:1人太重要

話體壇
2026-04-28 22:11:33
撒貝寧、張帥獲全國五一勞動獎章

撒貝寧、張帥獲全國五一勞動獎章

觀察者網
2026-04-28 14:16:14
44歲陳震現身北京車展,從網紅車評人到無人問津,現狀一點都不怨

44歲陳震現身北京車展,從網紅車評人到無人問津,現狀一點都不怨

林雁飛
2026-04-25 17:14:49
沒等到訪華邀請,高市準備報復?中方接到美媒消息,日本或掀桌

沒等到訪華邀請,高市準備報復?中方接到美媒消息,日本或掀桌

泠泠說史
2026-04-27 19:36:35
2859.2克黃金制品被警方扣押三十年 最新進展:雙方約定見面溝通賠償事宜 代理律師:和解的可能性很大

2859.2克黃金制品被警方扣押三十年 最新進展:雙方約定見面溝通賠償事宜 代理律師:和解的可能性很大

每日經濟新聞
2026-04-27 18:05:32
超越DeepSeek-V4!羅福莉交出小米最強開源模型,首日適配5家國產芯片

超越DeepSeek-V4!羅福莉交出小米最強開源模型,首日適配5家國產芯片

智東西
2026-04-28 08:39:35
CBA又一偽強隊誕生!季后賽關鍵戰遭遼寧吊打,4外援也被打回原形

CBA又一偽強隊誕生!季后賽關鍵戰遭遼寧吊打,4外援也被打回原形

老葉評球
2026-04-28 21:55:07
哈佛科學家實錘:太陽系有兩個太陽,另一個就藏在奧爾特云里

哈佛科學家實錘:太陽系有兩個太陽,另一個就藏在奧爾特云里

觀察宇宙
2026-04-28 18:44:39
成都蓉城與申花的比賽還沒開踢!足協就給球隊送來大禮,值得期待

成都蓉城與申花的比賽還沒開踢!足協就給球隊送來大禮,值得期待

張麗說足球
2026-04-28 09:01:46
海外市場表現亮眼,洽洽食品上半年營收超27億

海外市場表現亮眼,洽洽食品上半年營收超27億

北京商報
2025-08-27 19:34:49
臺灣最新民調出爐,蔣萬安、鄭麗文支持率驚人,民眾黨大將已表態

臺灣最新民調出爐,蔣萬安、鄭麗文支持率驚人,民眾黨大將已表態

老頭的傳奇色彩
2026-04-27 12:52:27
新婚夜,妻子出上聯:昌是日上日,丈夫的下聯讓妻子哈哈大笑

新婚夜,妻子出上聯:昌是日上日,丈夫的下聯讓妻子哈哈大笑

千秋文化
2026-04-27 19:54:14
世錦賽最新戰報:黑球絕殺71-68!頭號種子爆冷被5連鞭,艾倫3-5

世錦賽最新戰報:黑球絕殺71-68!頭號種子爆冷被5連鞭,艾倫3-5

球場沒跑道
2026-04-28 20:43:06
離開國家隊后,她幫意大利實現八連冠,如今31歲緋聞不斷仍是單身

離開國家隊后,她幫意大利實現八連冠,如今31歲緋聞不斷仍是單身

林輕吟
2026-04-28 14:25:49
北京又要下雨了

北京又要下雨了

美麗大北京
2026-04-28 15:38:11
活久見!重慶一九旬老人過壽,兒子邀請12位美女跳艷舞助興引爭議

活久見!重慶一九旬老人過壽,兒子邀請12位美女跳艷舞助興引爭議

火山詩話
2026-04-28 10:03:39
2026-04-28 22:28:49
我是一個粉刷匠2
我是一個粉刷匠2
有態度網友ytd
1865文章數 27關注度
往期回顧 全部

科技要聞

10億周活目標落空!傳OpenAI爆發內部分歧

頭條要聞

女子花4080元買演唱會門票 想退退不了票還被他人用了

頭條要聞

女子花4080元買演唱會門票 想退退不了票還被他人用了

體育要聞

季后賽最新局勢:雷霆4-0晉級首隊 4隊3-1

娛樂要聞

蔡卓妍官宣結婚,老公比她小10歲

財經要聞

中央政治局會議定調,八大看點速覽!

汽車要聞

拒絕瘋狂套娃!現代艾尼氪金星長在未來審美點上

態度原創

旅游
房產
時尚
手機
軍事航空

旅游要聞

河北豐南:春日采摘正當時 農旅融合“果”香濃

房產要聞

紅利爆發!海南,沖到全國人口增量第4省!

她們的人生牛仔褲,鏈接都在這了

手機要聞

3499元起,一加Ace 6至尊版手機正式發布

軍事要聞

德國總理默茨:美國正遭受伊朗領導層的羞辱

無障礙瀏覽 進入關懷版