La cadena de suministro de software vuelve a ponerse en el foco. Un equipo de investigadores ha detectado una extensión maliciosa para Extensiones VS Code asociada a “Solidity Pro”, observada capturando información sensible: desde perfiles del navegador y billeteras cripto hasta tokens de acceso y claves privadas. El problema no se limita a “notificar alertas”; el código reportado puede llegar a ejecutarse horas o días después de la instalación, lo que complica su detección temprana.
El hallazgo destaca por su evolución: versiones iniciales estarían orientadas a recuperar y ejecutar un payload cifrado, mientras que iteraciones posteriores pasan a un “information stealer” más completo. A continuación, repasamos qué se observó, qué datos se recolectan y qué medidas prácticas pueden ayudarte a reducir el riesgo.
Qué es “Solidity Pro” y por qué preocupa
Según Yeeth Security, se identificó una extensión maliciosa para Microsoft Visual Studio Code llamada “Solidity Pro” (en el repositorio y evidencias aparece también como “solidity-pro”). Se mencionan al menos dos nombres de extensiones relacionadas: helper-beeps.solidity-pro y web3devtoolsx.solidity-pro. Aunque en el momento del informe esas extensiones no estaban disponibles en Open VSX, el repositorio de GitHub asociado a “web3devtoolsx/solidity-pro” seguía accesible.
El riesgo principal es el tipo de datos que el malware intenta extraer y sacar del equipo. En vez de limitarse a acciones inocuas (como ajustar herramientas de desarrollo), la extensión puede operar como un recolector de información y como un mecanismo de exfiltración.
Evolución del comportamiento: de payload cifrado a “stealer” completo
El análisis que reporta Yeeth Security divide el comportamiento por versiones. En iteraciones tempranas (de 1.0.0 hasta v2.4.x), la extensión habría realizado “beacons” hacia endpoints alojados en Cloudflare Workers para obtener un payload de Python cifrado y posteriormente ejecutarlo. Ese patrón suele servir para cambiar el contenido ejecutado sin tener que publicar todo en la extensión final.
Sin embargo, desde v3.0.0 en adelante, el comportamiento cambia hacia un information stealer de mayor alcance. En lugar de enfocarse solo en una carga puntual, el código pasa a recolectar una lista extensa de credenciales y secretos almacenados o accesibles en el entorno del usuario.
Datos que se han observado en la recolección
Entre los elementos reportados como objetivo se incluyen tokens, claves y secretos vinculados a múltiples servicios. La lista incluye (según el informe):
- Tokens de GitHub: ghp_ y github_pat_
- Tokens de GitLab: glpat-
- Claves y tokens de sesión de AWS
- Tokens de Cloudflare: cfat_
- Claves de OpenAI con prefijos sk-, sk-proj- y sk-ant-
- Tokens de bots de Telegram
- Frases mnemónicas y semillas
- “Wallet vaults” de MetaMask, Phantom, Rabby, Coinbase, Trust y Keplr
- Claves y material cripto como Bitcoin WIF / xprv
- Claves privadas SSH (indicadas como “PRIVATE KEY”)
- Credenciales de URL y tokens de MFA de 1Password
Luego, el malware no solo recopila: el informe indica que la exfiltración se realiza usando una lógica de carga a través de un Telegram bot. Es decir, los datos terminan enviados a un canal controlado por el atacante.
Cómo esquiva la revisión automática y la detección
Un punto especialmente preocupante es la capacidad para eludir tanto revisiones del marketplace como escaneos estáticos superficiales y el “casual sandboxing”. El reporte atribuye la evasión a una combinación de técnicas:
- Ofuscación pesada: el código divide strings en tablas IIFE, las reconstruye en ejecución y cambia nombres de métodos entre versiones.
- Versiones intermedias que ayudan a “ganarse” confianza antes de activar comportamientos maliciosos más agresivos.
- Activación retardada y aleatoria: el malware puede ejecutarse horas o días después de instalar la extensión.
Yeeth Security resume la idea con un matiz operativo: cuando la rama maliciosa comienza a correr, el usuario probablemente ya considera útil la extensión; además, los analizadores automatizados que observan solo minutos pueden no llegar a ver la ejecución real. Si tu revisión interna se limita a pruebas rápidas, este tipo de retardos puede pasar desapercibido.
Relación con otros ataques en VS Code
El informe también señala que esta actividad comparte un “playbook” a alto nivel con WhiteCobra, un clúster de amenazas detectado en septiembre de 2025 por distribuir Lumma Stealer mediante extensiones maliciosas de VS Code. En conjunto, esto sugiere que el abuso de la cadena de suministro en ecosistemas de extensiones de desarrollo es un vector recurrente.
Además, el texto recuerda que no sería el primer caso de “extensiones Solidity” falsas en ecosistemas open source. En junio de 2026, Yeeth Security reportó otra extensión: ethdevtools.solidity-language-support. En ese caso, se describía una técnica de activación retardada para robar portapapeles, específicamente frases BIP-39, llaves privadas de Ethereum y direcciones de wallet.
Ejemplo: robo del portapapeles mediante sustitución
En aquella alerta previa, cuando una dirección cripto reconocida estaba en el portapapeles, el malware la reemplazaba por una dirección controlada por el atacante. El intercambio se hacía usando una llamada a vscode.env.clipboard.writeText (una API propia), evitando indicadores típicos como uso de child_process, acceso de red o escrituras en archivos. Esto enfatiza un problema de fondo: algunos escáneres que solo vigilan importaciones “peligrosas” pueden no detectar conductas como el acceso a portapapeles.
Señales de riesgo y qué hacer si ya la instalaste
Si has instalado alguna extensión vinculada a los nombres mencionados (o algo similar que te parezca sospechoso), el enfoque recomendado por el informe es actuar rápido y de forma ordenada.
Pasos recomendados
- Eliminar la extensión del entorno de VS Code.
- Inspeccionar el grafo de dependencias para identificar paquetes que puedan contener código oculto o secuencias de ejecución indirecta.
- Bloquear dominios C2 conocidos relacionados con el control del atacante.
- Alertar o revisar el uso de comandos comunes en la ruta de ejecución, como cscript, mshta, cmd, curl y powershell.
La idea es reducir la probabilidad de que el equipo siga comunicándose con infraestructura controlada y, al mismo tiempo, ganar visibilidad sobre eventos que normalmente no deberían aparecer en una herramienta de desarrollo estándar.
Patrones asociados: paquetes npm y extensiones “dropper”
El informe también menciona otros hallazgos que aparecen relacionados en el mismo periodo o línea de actividad. Por ejemplo:
- Un paquete npm llamado ascii-fetcher que incrusta el código malicioso dentro de una dependencia llamada @jaymara/jsononifier, usando un mecanismo de decodificación de un comando embebido (en el caso observado, “calc.exe”) y ejecutándolo con child_process.exec y windowsHide.
- Un conjunto de 10 extensiones para VS Code que entregan descargadores basados en Windows (BAT), además de elementos escritos en JavaScript/HTA, con dos de ellas empaquetando una dependencia npm que usa un postinstall hook para descargar y ejecutar un payload remoto.
- Una extensión llamada DigitalBarberTrim.html-entity-codec que, en ciertas versiones, deja caer un archivo VSIX remoto tras enumerar forks conocidos de VS Code como Cursor, Windsurf, Codium y Positron; mientras que en otras versiones muestra un “stub” casi vacío para pasar desapercibida.
Estos patrones refuerzan que el abuso no siempre ocurre “en el archivo principal de la extensión”. A menudo el código malicioso se camufla en dependencias, ganchos de instalación o comportamientos condicionados por el entorno.
Cómo proteger tu entorno de desarrollo
Más allá de borrar una extensión concreta, conviene ajustar tu rutina de seguridad para que este tipo de Extensiones VS Code maliciosas no encuentren un camino fácil.
- Prioriza el control de cambios: instala extensiones solo desde fuentes confiables y revisa qué permisos o comportamientos inusuales aparecen en el entorno.
- Revisa el tiempo: si tu análisis solo mira los primeros minutos, considera que algunas amenazas se activan horas o días después.
- Aplica higiene de secretos: reduce la exposición de tokens en archivos de configuración y usa prácticas como rotación y almacenamiento seguro cuando sea posible.
- Observa señales del sistema: revisa eventos y ejecuciones que involucren herramientas de línea de comandos o utilidades típicas de “living-off-the-land”.
Conclusión
El caso de “Solidity Pro” muestra cómo una extensión puede convertirse en una puerta de robo de credenciales: desde tokens de plataformas y claves de nube hasta billeteras criptográficas y frases semilla. Lo más relevante es que las Extensiones VS Code maliciosas no solo extraen información, sino que también buscan sobrevivir al análisis mediante ofuscación, retrasos en la activación y canales de exfiltración como Telegram.
Si sospechas de alguna instalación, actúa con rapidez: desinstala, revisa dependencias, bloquea infraestructura conocida y presta atención a comportamientos del sistema que no encajan con un flujo de trabajo normal. Con esas medidas, reduces el margen para que la amenaza se active y recopile datos sensibles.
Fuente: https://thehackernews.com/2026/08/solidity-pro-vs-code-extensions-steal.html
