{"id":13892,"date":"2025-12-19T08:50:43","date_gmt":"2025-12-19T07:50:43","guid":{"rendered":"https:\/\/www.sitowebsicuro.com\/?p=13892"},"modified":"2026-01-13T09:16:41","modified_gmt":"2026-01-13T08:16:41","slug":"vs-code-sotto-attacco-estensioni-malevole-nascondono-malware-e-mettono-a-rischio-progetti-e-siti-web","status":"publish","type":"post","link":"https:\/\/www.sitowebsicuro.com\/it\/vs-code-sotto-attacco-estensioni-malevole-nascondono-malware-e-mettono-a-rischio-progetti-e-siti-web\/","title":{"rendered":"VS Code sotto attacco estensioni malevole nascondono malware e mettono a rischio progetti e siti web"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"13892\" class=\"elementor elementor-13892\" data-elementor-post-type=\"post\">\n\t\t\t\t<div data-particle_enable=\"false\" data-particle-mobile-disabled=\"false\" class=\"elementor-element elementor-element-5c4269d e-flex e-con-boxed e-con e-parent\" data-id=\"5c4269d\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-c70b401 elementor-widget elementor-widget-text-editor\" data-id=\"c70b401\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Installare un\u2019estensione su Visual Studio Code \u00e8 diventato un gesto automatico: un clic, un tema nuovo, una scorciatoia in pi\u00f9, e via. Proprio questa abitudine, per\u00f2, sta diventando un bersaglio sempre pi\u00f9 appetibile per chi vuole entrare \u201cdalla porta di servizio\u201d nei PC degli sviluppatori e quindi, a cascata, nei progetti e nei siti web che quegli sviluppatori gestiscono.<\/p><p>Negli ultimi giorni \u00e8 emersa una campagna particolarmente insidiosa individuata dai ricercatori di <strong>ReversingLabs<\/strong>: <strong>19 estensioni malevole<\/strong> pubblicate sul <strong>VS Code Marketplace<\/strong> avrebbero nascosto malware dentro le cartelle delle dipendenze, riuscendo a eludere controlli e ispezioni superficiali. La campagna, secondo i ricercatori, sarebbe <strong>attiva da febbraio 2025<\/strong> ed \u00e8 stata scoperta <strong>il 2 dicembre 2025<\/strong>.<\/p><p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full fkhwfrrt-image-13898\" src=\"https:\/\/www.sitowebsicuro.com\/wp-content\/uploads\/2025\/12\/vs-code-cosa-rende-attacco-diverso-malware.webp\" alt=\"Malware VS Code: cosa rende questo attacco diverso\" width=\"800\" height=\"457\" \/><\/p><h4>Cosa rende questo attacco diverso dal \u201csolito\u201d malware<\/h4><p>Qui non parliamo del classico file palesemente sospetto. Gli attaccanti hanno sfruttato un punto cieco molto umano: la fiducia implicita che riponiamo nelle dipendenze e, pi\u00f9 in generale, in ci\u00f2 che \u201csembra standard\u201d dentro un pacchetto.<\/p><p>Il cuore della tecnica sta nel fatto che le estensioni VS Code includono spesso una cartella <strong>node_modules<\/strong> con librerie gi\u00e0 pronte. In questa campagna gli attori malevoli hanno <strong>\u201cimpacchettato\u201d una versione manomessa<\/strong> di un pacchetto npm legittimo e molto diffuso (tra cui viene citato <em>path-is-absolute<\/em>), aggiungendo file e logica malevola <strong>solo all\u2019interno dell\u2019estensione<\/strong>, senza alterare il pacchetto originale su npm. Risultato: a un controllo veloce, tutto sembra normale e \u201ccon nomi familiari\u201d.<\/p><p><img decoding=\"async\" class=\"alignnone size-full fkhwfrrt-image-13895\" src=\"https:\/\/www.sitowebsicuro.com\/wp-content\/uploads\/2025\/12\/malware-vs-code-trucco-del-finto-png.webp\" alt=\"Malware VS Code, trucco del finto PNG\" width=\"800\" height=\"457\" \/><\/p><h4>Il trucco del finto PNG<\/h4><p>Per nascondere ulteriormente il payload, gli aggressori hanno usato un file chiamato <strong>banner.png<\/strong>: apparentemente un\u2019immagine innocua (tipica dei contenuti \u201cdi vetrina\u201d di un\u2019estensione), ma in realt\u00e0 un <strong>archivio camuffato<\/strong> che contiene componenti malevoli.<\/p><p>La catena descritta dalle analisi \u00e8, in sintesi:<\/p><ul><li>all\u2019avvio di VS Code viene eseguita la parte compromessa della dipendenza;<\/li><li>questa logica decodifica un <strong>dropper JavaScript<\/strong> contenuto in un file chiamato <strong>lock<\/strong>, offuscato con tecniche come base64 e inversione della stringa;<\/li><li>il dropper recupera il contenuto dal finto PNG e avvia due binari <strong>sfruttando cmstp.exe<\/strong> (un componente di Windows spesso abusato come tecnica \u201cliving off the land\u201d); tra i payload risulta anche <strong>un trojan in Rust<\/strong>, ancora in fase di analisi per le capacit\u00e0 complete;<\/li><\/ul><p>In alcune varianti, viene segnalato anche l\u2019uso di dipendenze alternative (es. <strong>@actions\/io<\/strong>) e metodi di occultamento diversi (binari spezzati in file .ts e .map invece che in un PNG). <\/p><p><img decoding=\"async\" class=\"alignnone size-full fkhwfrrt-image-13894\" src=\"https:\/\/www.sitowebsicuro.com\/wp-content\/uploads\/2025\/12\/malware-vs-code-interessa-webmaster-di-siti-web.webp\" alt=\"Malware vs Code : interessa webmaster di siti web\" width=\"800\" height=\"457\" \/><\/p><figure class=\"wp-block-image aligncenter size-full\"><\/figure><h4>Perch\u00e9 dovrebbe interessare chi si occupa di siti web<\/h4><p>Perch\u00e9 lo \u201csviluppatore compromesso\u201d \u00e8 spesso il modo pi\u00f9 rapido per arrivare al resto:<\/p><ul><li>token Git\/GitHub, chiavi SSH, credenziali FTP\/hosting, cookie di sessione, variabili d\u2019ambiente;<\/li><li>accesso ai repository e possibilit\u00e0 di introdurre modifiche nel codice (backdoor, webshell, skimmer, redirect);<\/li><li>compromissione della supply chain: se il codice viene pubblicato o distribuito, il problema pu\u00f2 propagarsi.<\/li><\/ul><p>In altre parole: anche se il tuo server \u00e8 aggiornato e il sito \u00e8 ben configurato, un ambiente di sviluppo infetto pu\u00f2 trasformare la sicurezza in un castello di carte.<\/p><p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full fkhwfrrt-image-13897\" src=\"https:\/\/www.sitowebsicuro.com\/wp-content\/uploads\/2025\/12\/vs-code-cosa-fare-in-pratica.webp\" alt=\"VS Code: cosa fare in pratica\" width=\"800\" height=\"457\" \/><\/p><figure class=\"wp-block-image aligncenter size-full\"><\/figure><h4>Cosa fare, in pratica<\/h4><p>Senza allarmismi, ma con disciplina:<\/p><ul><li><strong>Riduci le estensioni al minimo<\/strong>: ogni estensione \u00e8 software che gira con privilegi nel tuo flusso di lavoro.<\/li><li><strong>Controlla autore e reputazione<\/strong>: publisher verificati, storico di versioni, repository pubblico, issue\/feedback. Diffida da estensioni \u201cnuove\u201d (es. 1.0.0) e senza traccia di manutenzione.<\/li><li><strong>Occhio ai pacchetti \u201cdi contorno\u201d<\/strong>: temi, icone e utility banali sono perfetti come cavallo di Troia.<\/li><li><strong>In azienda: crea una allowlist<\/strong> di estensioni approvate e replica interna dove possibile.<\/li><li><strong>Ruota credenziali e token<\/strong> se sospetti di aver installato estensioni malevole, e avvia una scansione endpoint: le estensioni segnalate, secondo quanto riportato, sono state rimosse dal marketplace dopo la notifica a Microsoft, ma chi le ha installate deve considerare l\u2019host potenzialmente esposto.<\/li><\/ul><p>La lezione \u00e8 semplice: oggi la sicurezza del sito passa anche (e soprattutto) dalla sicurezza degli strumenti con cui quel sito viene costruito.<\/p><p><strong>Non aspettare l\u2019incidente<\/strong>: rafforza il tuo sito adesso. Scopri i servizi di <a href=\"https:\/\/www.sitowebsicuro.com\/it\/servizi\/\"><strong>Sito Web Sicuro<\/strong><\/a><\/p><p><em>Fonti:<br \/><\/em><a href=\"https:\/\/www.reversinglabs.com\/blog\/malicious-vs-code-fake-image\" target=\"_blank\" rel=\"noopener\">VS Code extensions contain trojan-laden fake image | ReversingLabs<\/a><br \/><a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/malicious-vscode-marketplace-extensions-hid-trojan-in-fake-png-file\/\" target=\"_blank\" rel=\"noopener\">Malicious VSCode Marketplace extensions hid trojan in fake PNG file| bleepingcomputer<\/a><br \/><a href=\"https:\/\/www.esecurityplanet.com\/threats\/malicious-vs-code-extensions-hide-malware-in-png-files\/\" target=\"_blank\" rel=\"noopener\">Malicious VS Code Extensions Hide Malware in PNG Files | eSecurity Planet<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Installare un\u2019estensione su Visual Studio Code \u00e8 diventato un gesto automatico: un clic, un tema nuovo, una scorciatoia in pi\u00f9, e via. Proprio questa abitudine, per\u00f2, sta diventando un bersaglio sempre pi\u00f9 appetibile per chi vuole entrare \u201cdalla porta di servizio\u201d nei PC degli sviluppatori e quindi, a cascata, nei progetti e nei siti web [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":13913,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"VS Code a Rischio: Estensioni Malevole con Malware nei Progetti %%sep%% %%sitetitle%%","_seopress_titles_desc":"Estensioni malevole per VS Code stanno diffondendo malware e mettendo a rischio progetti e siti web. Scopri quali sono le minacce, come riconoscerle e come proteggere il tuo ambiente di sviluppo.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","_sitemap_exclude":false,"_sitemap_priority":"","_sitemap_frequency":"","footnotes":""},"categories":[16],"tags":[],"class_list":["post-13892","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/posts\/13892","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/comments?post=13892"}],"version-history":[{"count":11,"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/posts\/13892\/revisions"}],"predecessor-version":[{"id":13916,"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/posts\/13892\/revisions\/13916"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/media\/13913"}],"wp:attachment":[{"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/media?parent=13892"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/categories?post=13892"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sitowebsicuro.com\/it\/wp-json\/wp\/v2\/tags?post=13892"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}