Evelyn窃取器恶意软件滥用VS Code扩展窃取开发者凭据和加密货币
创始人
2026-01-21 18:42:11
0

网络安全研究人员披露了一项恶意软件攻击活动的详细信息,该活动通过武器化微软Visual Studio Code(VS Code)扩展生态系统,使用名为Evelyn Stealer的新型信息窃取器来攻击软件开发者。

Trend Micro在周一发布的分析报告中表示:"该恶意软件旨在窃取敏感信息,包括开发者凭据和加密货币相关数据。受感染的开发环境也可能被滥用作为进入更广泛组织系统的接入点。"

该活动专门针对依赖VS Code和第三方扩展的软件开发团队的组织,以及那些能够访问生产系统、云资源或数字资产的组织。

值得注意的是,该攻击活动的详细信息最初由Koi Security在上个月首次记录,当时披露了三个VS Code扩展——BigBlack.bitcoin-black、BigBlack.codo-ai和BigBlack.mrbigblacktheme——这些扩展最终投放了一个恶意下载器DLL文件("Lightshot.dll"),负责启动隐藏的PowerShell命令来获取并执行第二阶段载荷("runtime.exe")。

可执行文件会解密主要窃取器载荷并将其直接注入到合法的Windows进程("grpconv.exe")的内存中,使其能够收集敏感数据并通过FTP以ZIP文件形式将数据窃取到远程服务器("server09.mentality[.]cloud")。恶意软件收集的信息包括:

剪贴板内容

已安装应用程序

加密货币钱包

运行进程

桌面截图

存储的Wi-Fi凭据

系统信息

Google Chrome和Microsoft Edge中存储的凭据和cookie

此外,该恶意软件还实现了检测分析和虚拟环境的保护措施,并采取步骤终止活跃的浏览器进程,以确保无缝的数据收集过程,防止在尝试提取cookie和凭据时出现任何潜在干扰。

这是通过命令行启动浏览器实现的,设置以下标志以检测和取证痕迹:

--headless=new,以无头模式运行

--disable-gpu,防止GPU加速

--no-sandbox,禁用浏览器安全沙盒

--disable-extensions,防止合法安全扩展干扰

--disable-logging,禁用浏览器日志生成

--silent-launch,抑制启动通知

--no-first-run,绕过初始设置对话框

--disable-popup-blocking,确保恶意内容能够执行

--window-position=-10000,-10000,将窗口定位到屏幕外

--window-size=1,1,将窗口最小化为1x1像素

Trend Micro表示:"该DLL下载器创建了一个互斥对象,确保在任何给定时间只能运行一个恶意软件实例,防止在受感染主机上执行多个恶意软件实例。Evelyn Stealer攻击活动反映了针对开发者社区的攻击的操作化,开发者因其在软件开发生态系统中的重要作用而被视为高价值目标。"

这一披露恰逢两个新的基于Python的窃取器恶意软件家族的出现,分别称为MonetaStealer和SolyxImmortal,前者还能够攻击苹果macOS系统以实现全面数据窃取。

CYFIRMA表示:"SolyxImmortal利用合法的系统API和广泛可用的第三方库来提取敏感用户数据,并将其窃取到攻击者控制的Discordwebhooks。"

"其设计强调隐蔽性、可靠性和长期访问,而非快速执行或破坏性行为。通过完全在用户空间运行并依赖可信平台进行命令控制,该恶意软件降低了被立即检测的可能性,同时保持对用户活动的持续监视。"

Q&A

Q1:Evelyn Stealer恶意软件是如何攻击开发者的?

A:Evelyn Stealer通过武器化VS Code扩展生态系统来攻击开发者。攻击者创建恶意的VS Code扩展,这些扩展会投放恶意下载器DLL文件,然后启动PowerShell命令获取第二阶段载荷,最终将窃取器注入到合法Windows进程中窃取敏感信息。

Q2:Evelyn Stealer能窃取哪些类型的数据?

A:该恶意软件能够窃取多种敏感数据,包括剪贴板内容、已安装应用程序、加密货币钱包、运行进程、桌面截图、Wi-Fi凭据、系统信息,以及Google Chrome和Microsoft Edge浏览器中存储的凭据和cookie等信息。

Q3:开发者如何防范Evelyn Stealer这类攻击?

A:开发者应该谨慎安装VS Code扩展,特别是来自不知名开发者的扩展。定期检查已安装的扩展,及时更新安全软件,并注意系统异常行为。同时要特别关注涉及BigBlack开发者发布的扩展,避免安装可疑的第三方扩展。

相关内容

原创 ...
瓦莱丽·阿耶拿起话筒的瞬间,会场内一片寂静。这位欧洲议会复兴欧洲党...
2026-01-21 19:43:50
北汽旗下基金等入股恩井汽车
天眼查工商信息显示,近日,上海恩井汽车科技有限公司发生工商变更,新...
2026-01-21 19:42:38
中金公司(03908)拟发...
智通财经APP讯,中金公司(03908)发布公告,中国国际金融股份...
2026-01-21 19:42:08
湖南白银连续2个交易日收盘...
1月21日,湖南白银(002716)发布公告,公司股票在2026年...
2026-01-21 19:41:38
黄金能“长”出来?我国科学...
你听说过“炼金术”吗? 也许它并非魔法! 从一块平凡矿石的表面 黄...
2026-01-21 19:41:28
持续上涨!现货黄金站上48...
1月21日,国际黄金市场延续涨势,现货黄金价格历史性突破4800美...
2026-01-21 19:40:58
港股午后拉升,港股通互联网...
1月21日,港股午后拉升,集成电路、芯片等科技板块涨幅居前,昨日领...
2026-01-21 19:40:36
ETF主力榜 | A500...
2026年1月21日,A500ETF华泰柏瑞(563360.SH)...
2026-01-21 19:40:32
泡泡玛特反击「空头」
作者| 谢芸子 编辑|张帆 封面来源|企业供图 自去年8月26日,...
2026-01-21 19:39:54

热门资讯

ETF主力榜 | A500ET... 2026年1月21日,A500ETF华泰柏瑞(563360.SH)收涨0.46%,主力资金(单笔成交...
白银有色:董事长王普公辞职 人民财讯1月21日电,白银有色(601212)1月21日公告,因工作变动,王普公申请辞去公司董事长、...
特变电工:拟储架发行不超过50... 钛媒体App 1月21日消息,特变电工(600089.SH)公告称,公司拟储架发行不超过50亿元公司...
Evelyn窃取器恶意软件滥用... 网络安全研究人员披露了一项恶意软件攻击活动的详细信息,该活动通过武器化微软Visual Studio...
黄金概念涨3.82%,主力资金... 截至1月21日收盘,黄金概念上涨3.82%,位居概念板块涨幅第3,板块内,65股上涨,招金黄金、南矿...
ETF主力榜 | 化工ETF嘉... 2026年1月21日,化工ETF嘉实(159129.SZ)收涨0.43%,主力资金(单笔成交额100...
ETF盘中资讯|上海大动作!有... 或由于上海重磅政策发布,今日(1月21日)揽尽有色金属行业龙头的有色ETF华宝(159876)强势拉...
综述|关税威胁刺激市场“卖出美... 新华社纽约1月20日电 综述|关税威胁刺激市场“卖出美国” 新华社记者刘亚南 由于美国政府围绕格陵兰...
ETF主力榜 | A500ET... 2026年1月21日,A500ETF基金(512050.SH)收涨0.40%,主力资金(单笔成交额1...
波兰央行批准增持150吨黄金 波兰央行当地时间1月20日宣布,决定进一步增加黄金储备至700吨,即批准再购入150吨黄金的计划,此...