Evelyn窃取器恶意软件滥用VS Code扩展窃取开发者凭据和加密货币
创始人
2026-01-21 18:42:11
0次

网络安全研究人员披露了一项恶意软件攻击活动的详细信息,该活动通过武器化微软Visual Studio Code(VS Code)扩展生态系统,使用名为Evelyn Stealer的新型信息窃取器来攻击软件开发者。

Trend Micro在周一发布的分析报告中表示:"该恶意软件旨在窃取敏感信息,包括开发者凭据和加密货币相关数据。受感染的开发环境也可能被滥用作为进入更广泛组织系统的接入点。"

该活动专门针对依赖VS Code和第三方扩展的软件开发团队的组织,以及那些能够访问生产系统、云资源或数字资产的组织。

值得注意的是,该攻击活动的详细信息最初由Koi Security在上个月首次记录,当时披露了三个VS Code扩展——BigBlack.bitcoin-black、BigBlack.codo-ai和BigBlack.mrbigblacktheme——这些扩展最终投放了一个恶意下载器DLL文件("Lightshot.dll"),负责启动隐藏的PowerShell命令来获取并执行第二阶段载荷("runtime.exe")。

该可执行文件会解密主要窃取器载荷并将其直接注入到合法的Windows进程("grpconv.exe")的内存中,使其能够收集敏感数据并通过FTP以ZIP文件形式将数据窃取到远程服务器("server09.mentality[.]cloud")。恶意软件收集的信息包括:

剪贴板内容

已安装应用程序

加密货币钱包

运行进程

桌面截图

存储的Wi-Fi凭据

系统信息

Google Chrome和Microsoft Edge中存储的凭据和cookie

此外,该恶意软件还实现了检测分析和虚拟环境的保护措施,并采取步骤终止活跃的浏览器进程,以确保无缝的数据收集过程,防止在尝试提取cookie和凭据时出现任何潜在干扰。

这是通过命令行启动浏览器实现的,设置以下标志以检测和取证痕迹:

--headless=new,以无头模式运行

--disable-gpu,防止GPU加速

--no-sandbox,禁用浏览器安全沙盒

--disable-extensions,防止合法安全扩展干扰

--disable-logging,禁用浏览器日志生成

--silent-launch,抑制启动通知

--no-first-run,绕过初始设置对话框

--disable-popup-blocking,确保恶意内容能够执行

--window-position=-10000,-10000,将窗口定位到屏幕外

--window-size=1,1,将窗口最小化为1x1像素

Trend Micro表示:"该DLL下载器创建了一个互斥对象,确保在任何给定时间只能运行一个恶意软件实例,防止在受感染主机上执行多个恶意软件实例。Evelyn Stealer攻击活动反映了针对开发者社区的攻击的操作化,开发者因其在软件开发生态系统中的重要作用而被视为高价值目标。"

这一披露恰逢两个新的基于Python的窃取器恶意软件家族的出现,分别称为MonetaStealer和SolyxImmortal,前者还能够攻击苹果macOS系统以实现全面数据窃取。

CYFIRMA表示:"SolyxImmortal利用合法的系统API和广泛可用的第三方库来提取敏感用户数据,并将其窃取到攻击者控制的Discordwebhooks。"

"其设计强调隐蔽性、可靠性和长期访问,而非快速执行或破坏性行为。通过完全在用户空间运行并依赖可信平台进行命令控制,该恶意软件降低了被立即检测的可能性,同时保持对用户活动的持续监视。"

Q&A

Q1:Evelyn Stealer恶意软件是如何攻击开发者的?

A:Evelyn Stealer通过武器化VS Code扩展生态系统来攻击开发者。攻击者创建恶意的VS Code扩展,这些扩展会投放恶意下载器DLL文件,然后启动PowerShell命令获取第二阶段载荷,最终将窃取器注入到合法Windows进程中窃取敏感信息。

Q2:Evelyn Stealer能窃取哪些类型的数据?

A:该恶意软件能够窃取多种敏感数据,包括剪贴板内容、已安装应用程序、加密货币钱包、运行进程、桌面截图、Wi-Fi凭据、系统信息,以及Google Chrome和Microsoft Edge浏览器中存储的凭据和cookie等信息。

Q3:开发者如何防范Evelyn Stealer这类攻击?

A:开发者应该谨慎安装VS Code扩展,特别是来自不知名开发者的扩展。定期检查已安装的扩展,及时更新安全软件,并注意系统异常行为。同时要特别关注涉及BigBlack开发者发布的扩展,避免安装可疑的第三方扩展。

相关内容

#spaceweather...
#spaceweather天文酷图#
2026-09-09 09:06:41
日本8月货币供应M2年率 ...
日本8月货币供应M2年率 2%,前值2.20%。 来源:金融界AI...
2026-09-09 08:08:32
企业数据加密软件哪家好,重...
企业数据加密软件哪家好,这几乎是每一家拥有核心研发能力或敏感业务数...
2026-09-09 07:10:42
银行、煤炭板块表现活跃,红...
9月8日,银行、煤炭等板块表现活跃,红利及价值风格指数多数上涨。截...
2026-09-09 06:41:44
苹果期货板块9月8日涨3....
证券之星消息,9月8日苹果期货板块较上一交易日上涨3.65%,安德...
2026-09-09 06:14:24
共绘双向投资新蓝图 广发基...
9月8日至11日,由中国商务部主办的第二十六届中国国际投资贸易洽谈...
2026-09-09 06:13:51
纳斯达克100ETF大成:...
纳斯达克100ETF大成公告称,2026年9月8日,本基金二级市场...
2026-09-09 06:13:16
首批获批!8只北交所三个月...
9月8日,记者从8家基金公司获悉,首批8只北交所三个月持有期主题基...
2026-09-08 23:17:00

热门资讯

日本8月货币供应M2年率 2%... 日本8月货币供应M2年率 2%,前值2.20%。 来源:金融界AI电报
纳斯达克100ETF大成:二级... 纳斯达克100ETF大成公告称,2026年9月8日,本基金二级市场收盘价为1.811元,收盘时基金份...
完美世界:拟出资5000万元认... 9月8日,完美世界发布关于认购投资基金份额的公告。公告显示,完美世界拟出资5000万元作为有限合伙人...
CRO概念午后活跃,多只医药健... 9月8日,三大指数涨跌不一,双创指数均跌超1%。板块来看,农业板块反复活跃,化肥板块异动拉升,有色·...
纳百川:拟参投投资基金 布局硬... 9月8日,纳百川(301667)发布公告,公司拟与北京方圆金鼎投资管理有限公司共同出资投资产业投资基...
【投融资动态】汇亘智能天使轮融... 证券之星消息,根据天眼查APP于8月30日公布的信息整理,汇亘智能科技(北京)有限公司天使轮融资,融...
影石发布千叠黄金:1克1张/1... 快科技9月8日消息,影石旗下创意生活子品牌Insta360 Design面向中秋礼赠市场正式推出千叠...
原创 俄... 俄罗斯空天军这两天连续遭受重创,自家有两架苏-35战斗机相撞。 而在克里米亚,乌军也打掉了一架苏-2...
财中ETF风向标|计算机板块回... 今日A股主要指数涨跌互现,上证指数收报3940.55点,涨0.20%;深证成指报13703.21点,...