พบ Extension อันตรายบน VSCode Marketplace ขโมยข้อมูลนักพัฒนากว่า 1.5 ล้านราย

ทีมวิจัยด้านความปลอดภัยจาก Koi Security ค้นพบ extension อันตราย 2 ตัวบน Visual Studio Code Marketplace ที่แอบขโมยข้อมูลของนักพัฒนาส่งไปยังเซิร์ฟเวอร์ในประเทศจีน โดยมียอดดาวน์โหลดรวมกันกว่า 1.5 ล้านครั้ง

Extension ทั้งสองตัวได้แก่ ChatGPT – 中文版 (Chinese Version) จาก publisher ชื่อ WhenSunset ที่มียอดติดตั้ง 1.34 ล้านครั้ง และ ChatMoss (CodeMoss) จาก publisher ชื่อ zhukunpeng ที่มียอดติดตั้ง 150,000 ครั้ง ทั้งคู่โฆษณาตัวเองว่าเป็น AI coding assistant แต่กลับแอบซ่อนฟังก์ชันขโมยข้อมูลโดยไม่แจ้งให้ผู้ใช้งานทราบหรือขอความยินยอม Koi Security ตั้งชื่อแคมเปญนี้ว่า “MaliciousCorgi” โดยพบว่า extension ทั้งสองใช้โค้ดและโครงสร้าง spyware เดียวกัน

กลไกการขโมยข้อมูลมี 3 รูปแบบ ได้แก่ การ monitor ไฟล์แบบ real-time ที่จะอ่านและส่งเนื้อหาทั้งหมดของไฟล์ที่เปิดออกไปทันทีผ่าน Base64 encoding และ hidden iframe, การดึงไฟล์แบบ batch ที่สามารถส่งไฟล์ได้สูงสุด 50 ไฟล์ต่อครั้งจาก workspace ของเหยื่อ และการใช้ zero-pixel iframe เพื่อโหลด analytics SDK จากจีน 4 ตัว ได้แก่ Zhuge.io, GrowingIO, TalkingData และ Baidu Analytics เพื่อติดตามพฤติกรรมและสร้าง identity profile ของผู้ใช้งาน

ข้อมูลที่มีความเสี่ยงถูกขโมยรวมถึง source code, configuration files, cloud credentials และไฟล์ .env ที่มี API keys ปัจจุบัน extension ทั้งสองยังคงอยู่บน VSCode Marketplace แนะนำให้นักพัฒนาตรวจสอบและถอนการติดตั้งทันทีหากพบว่าใช้งานอยู่ รวมถึงเปลี่ยน credentials ที่อาจถูกเปิดเผย

ที่มา: https://www.bleepingcomputer.com/news/security/malicious-ai-extensions-on-vscode-marketplace-steal-developer-data/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Permiso Security เปิดตัวฟีเจอร์ความมั่นคงปลอดภัยตัวตนเอเจนต์ AI ขณะทำงานสำหรับองค์กร

Permiso Security ผู้ให้บริการแพลตฟอร์มความมั่นคงปลอดภัยด้านอัตลักษณ์แบบรวมศูนย์ ได้เปิดตัวความสามารถใหม่ด้านความมั่นคงปลอดภัยสำหรับเอเจนต์ AI ขณะทำงาน เพื่อช่วยให้ทีมความมั่นคงปลอดภัยสามารถมองเห็นกิจกรรมของเอเจนต์ได้อย่างต่อเนื่อง ทั้งบนสภาพแวดล้อมคลาวด์และออนพรีมิส โดยมี Autodesk ลงนามเป็นลูกค้ารายแรกในช่วงเปิดตัวนี้

สคส. ปักธง “องค์กรต้นแบบสิทธิมนุษยชน” ยกระดับคุ้มครองข้อมูลส่วนบุคคล–รับมือภัยไซเบอร์ [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) เดินหน้ายกระดับการคุ้มครองข้อมูลส่วนบุคคลสู่ “วาระสิทธิมนุษยชนดิจิทัล” อย่างเป็นรูปธรรม ผ่าน “แผนปฏิบัติการด้านสิทธิมนุษยชน สคส. ประจำปีงบประมาณ พ.ศ. 2569” ที่มุ่งวางรากฐานให้องค์กรก้าวสู่ “องค์กรต้นแบบด้านสิทธิมนุษยชน” ของประเทศ ท่ามกลางความท้าทายจากเทคโนโลยี AI อาชญากรรมไซเบอร์ การละเมิดข้อมูล และความเสี่ยงด้านสิทธิในยุคดิจิทัล