Cybersecurityonderzoekers hebben een nieuwe variant van supply chain misbruik blootgelegd in de vorm van een kwaadaardige Visual Studio Code-extensie met de naam Solidity Pro (“solidity-pro”). Zodra de extensie draait, kan deze niet alleen informatie verzamelen, maar ook crypto-wallets en gevoelige toegangssleutels uit systemen en browsers halen. Het opvallende: het gedrag is niet statisch, maar wijzigt per versie, waardoor detectie lastig kan zijn.
De bevindingen richten zich op extensienamen als helper-beeps.solidity-pro en web3devtoolsx.solidity-pro. Hoewel deze extensies niet (meer) beschikbaar zouden zijn op Open VSX, blijft de bijbehorende GitHub-repository in ieder geval toegankelijk. Dat maakt het extra belangrijk voor ontwikkelaars om te begrijpen hoe de keten-aanval werkt en welke stappen helpen om schade te beperken.
Wat is er precies mis met Solidity Pro VS Code?
Volgens Yeeth Security leverde de extensie verschillende schadelijke onderdelen. In vroege versies (grofweg van 1.0.0 tot en met v2.4.x) wordt het systeem eerst “gewekt” door te communiceren met Cloudflare Workers. Daarna wordt een versleutelde Python-payload opgehaald en uitgevoerd.
Vanaf v3.0.0 verschuift het naar een meer directe aanpak: een informatie-stealer. Die module verzamelt onder andere browserprofielen en uiteenlopende wallet-gegevens, plus tokens en sleutels uit meerdere bronnen.
Welke data kan de extensie verzamelen?
Het scala aan buit is breed. De stealer richt zich niet op één specifieke app, maar probeert toegang te krijgen tot meerdere typen credentials—van platformtokens tot walletinventaris en ontwikkelaarstoegang.
- GitHub tokens (bijvoorbeeld ghp_ en github_pat_)
- GitLab tokens (glpat-)
- AWS keys en sessietokens
- Cloudflare tokens (cfat_)
- OpenAI API keys (sk-, sk-proj-, en sk-ant-)
- Telegram bot tokens
- Mnemonic/seed phrases
- Wallet vaults van onder andere MetaMask, Phantom, Rabby, Coinbase, Trust en Keplr
- Bitcoin-gerelateerde sleutels (zoals WIF/xprv)
- SSH private keys (PRIVATE KEY)
- URL-credentials en 1Password MFA-tokens
In de praktijk betekent dit: als de extensie op een ontwikkelaarsmachine of admin-werkstation is geïnstalleerd, kan ze toegangsdingen “bij elkaar sprokkelen” uit zowel code-ecosystemen als uit de manier waarop mensen hun accounts en wallets beheren.
Exfiltratie via Telegram
Nadat de data is verzameld, exfiltreert de malware de informatie via een uploadmechanisme met behulp van een Telegram bot. Dat is een relevante observatie voor incident response: het maakt het mogelijk om op netwerk- en accountniveau signalen te zoeken die passen bij Telegram-communicatie vanuit ontwikkelomgevingen.
Waarom is detectie moeilijk?
Een belangrijk punt uit het onderzoek is dat de auteurs van de malware de keten van analyse en review proberen te omzeilen. De extensie is voorzien van zware obfuscation (versleutelde/versluierde codeconstructies), waardoor statische scanners minder snel zien wat er gebeurt.
Daarnaast zou de extensie “op tijd” kunnen reageren. Er wordt melding gemaakt van random delayed activation: pas uren of zelfs dagen na installatie wordt de schadelijke branch geactiveerd. Daardoor kan een geautomatiseerde verificatie die slechts een korte tijd naar de package kijkt, de echte payload missen.
Tot slot zou de malware per release ook methoden en namen aanpassen. Het gevolg: signatuurgebaseerde detectie kan achter de feiten aanlopen, omdat dezelfde intentie in codevorm kan veranderen tussen versies.
Vergelijking met eerdere VS Code-aanvallen
De onderzoekers plaatsen dit incident in een breder patroon. De activiteit zou hetzelfde algemene “playbook” volgen als een eerder gedetecteerde dreigingscluster, bekend als WhiteCobra, dat in september 2025 bijvoorbeeld Lumma Stealer via kwaadaardige VS Code-extensies verspreidde.
Ook dit is niet de eerste keer dat kwaadwillenden Solidity- of Ethereum-achtige tooling imiteren. In juni 2026 waarschuwde Yeeth Security al voor een extensie met de naam ethdevtools.solidity-language-support, die zich voordeed als taalondersteuning voor Ethereum, maar een vertraagde clipboard-stealer bleek te bevatten. Daarbij werden BIP-39 seed phrases, private keys en wallet-adressen gemanipuleerd: een bekende crypto-adres in je klembord werd vervangen door een adres van de aanvaller.
Als je dit soort signalen ziet terugkomen in verschillende campagnes, dan is dat een duidelijke aanwijzing dat het om een herbruikbaar aanvalspatroon gaat binnen open-source/ontwikkelaarsecosystemen.
Andere dubieuze pakketten en extensies rondom dezelfde periode
Naast Solidity Pro VS Code wordt in de bevindingen ook gewezen op andere supply chain varianten. Zo komt naar voren dat een npm-pakket genaamd ascii-fetcher kwaadaardige code zou insluiten via een dependency zoals @jaymara/jsononifier. In het voorbeeld zou dit een ingebedde opdracht decoderen en uitvoeren met Windows-specifieke mechanismen.
Daarnaast worden meerdere VS Code-extensies genoemd die Windows-dropper-achtige scripts zouden bevatten, inclusief gevallen waarin een postinstall-haakje gebruikt wordt om op afstand een payload op te halen en te starten.
Verder wordt een extensie genoemd met een titel als DigitalBarberTrim.html-entity-codec, die mogelijk een remote VSIX-bestand neerzet in bepaalde versies. Ook hier speelt “onder de radar blijven” een hoofdrol: in sommige varianten zou de stub bijna leeg lijken, terwijl de echte actie pas later wordt uitgevoerd.
Wat moet je nu doen als je Solidity Pro VS Code hebt geïnstalleerd?
Als je Solidity Pro VS Code extensies hebt geïnstalleerd, adviseren de onderzoekers om snel te handelen. De kernstappen zijn erop gericht om de extensie direct te verwijderen, de bijbehorende codeketen te inspecteren en uitgaand verkeer en misbruikindicatoren te blokkeren.
- Verwijder de extensies van je VS Code-installatie.
- Inspecteer dependency graphs: kijk welke packages zijn geïnstalleerd en of er verdachte transitive dependencies zijn.
- Blokkeer bekende C2-domeinen (command-and-control), voor zover je die uit advisories kunt achterhalen.
- Let op systeemcommando’s die passen bij het misbruik, zoals cscript, mshta, cmd, curl en powershell.
Omdat deze aanval gericht is op high-value data, is het verstandig om daarnaast je accounts en sleutels te herzien. Denk aan tokenrotatie (GitHub/GitLab/AWS/Cloudflare/OpenAI) en het opnieuw instellen van wallet-toegang waar seed phrases of vaultgegevens mogelijk zijn geraakt.
Preventie: hoe beperk je de kans op dit soort supply chain schade?
De kernles is dat “developer tools” niet automatisch veilig zijn. Extensies kunnen toegang hebben tot je omgeving én tot informatie in je browser en systeem. Daarom helpt het om je werkwijze aan te scherpen.
- Installeer extensies alleen wanneer je de bron vertrouwt en de functionaliteit begrijpt.
- Werk je reviewproces bij: kijk niet alleen naar imports, maar ook naar runtime-gedrag en delayed activation patronen.
- Beperk privileges: draai development tooling bij voorkeur met minder rechten dan je voor productie nodig hebt.
- Monitor verdacht gedrag in je endpoints: onverwachte command executions en uitgaand verkeer kunnen snel aanwijzingen geven.
Wil je meer context over hoe supply chain en ontwikkelworkflow misbruikt worden, dan zijn deze artikelen relevant: CI-workflows gehackt via GitHub issues: fix dit en In Other News: AI, supply chain en poorten onder druk.
Conclusie
Solidity Pro VS Code is een duidelijke waarschuwing dat kwaadaardige extensies in ontwikkelomgevingen snel kunnen uitgroeien tot een grote datalek- en diefstalroute. Door obfuscation, variërende code per versie en delayed activation kan de aanval lang onopgemerkt blijven, tot de schadelijke onderdelen echt activeren.
Ben je gebruiker van deze extensies of vergelijkbare Solidity/crypto-tools? Verwijder ze dan, inspecteer je installaties en houd rekening met token- en walletrotatie. Zo voorkom je dat wat “handig” leek, verandert in gestolen credentials en financiële schade.
Bron: https://thehackernews.com/2026/08/solidity-pro-vs-code-extensions-steal.html
