В Open VSX обнаружено 77 расширений, которые имитировали легитимные инструменты разработчика, передавая при этом информацию о системах и средах разработки, в которых они были установлены.
Получившую название Evil Twin кампанию обнаружила Manifold Security, которая выявила расширения в период с 26 июля по 1 августа 2026 года.
Исследователи связали все 77 расширений с одной и той же активностью через общий домен для кражи данных, а также по коду и сетевому поведению.
58 расширений отправляли лишь небольшой объем системной информации, а остальные 19 содержали более обширные разведданные, в том числе метаданные разработчиков, репозитория Git и системы непрерывной интеграции (CI).
Однако Manifold обнаружила, что расширения не получали доступа к исходному коду, учетным данным, токенам аутентификации, SSH или данным браузера, что не позволило ей идентифицировать цели этой кампании.
Расширение Evil Twin - это фейковый пакет, который копирует внешний вид легитимного расширения, чтобы обманом заставить установить его.
В рамках этой кампании в пакетах повторно использовались названия, пространства имен и описания реальных расширений из VS Code Marketplace, но они были опубликованы через не связанные с ними учетные записи.
Большинству был присвоен низкий номер версии 0.0.1, а встроенный extension.js файл легитимного расширения был заменен кодом, предназначенным, в первую очередь, для сбора и передачи данных.
Расширения не предоставляли заявленную в их описаниях функциональность, а вместо этого отображали индикатор в строке состояния или сообщение о том, что расширение активно, прежде чем передавать данные на сервер злоумышленника.
Эти пакеты имитировали расширения, связанные с широким спектром технологий и организаций, включая AMD, Azure, Salesforce, Hyperledger, LEGO Education, IOTA и пространство имен одного из правительственных учреждений США.
Все 77 расширений взаимодействовали с сервером по адресу mangorbit[.]com, который был зарегистрирован 15 июля 2026 года, за одиннадцать дней до появления первых пакетов.
При этом большинство образцов обращались к pulse.mangorbit[.]com или pulse2.mangorbit[.]com, в то время как другие использовали api.mangorbit[.]com или случайные поддомены в рамках cb.mangorbit[.]com.
Каждый пакет содержал собственный идентификатор отслеживания, позволяющий оператору определить, какое именно поддельное расширение было установлено.
Необычность этой кампании заключается в том, что в объявлениях Open VSX указывалось, что они собирали так называемые «анонимные метрики использования», и при этом точно заявляли, что не получали доступа к исходному коду или учетным данным.
Однако, по данным Manifold, расширения отправляли больше данных, чем было заявлено, включая информацию CI, которая могла раскрыть имена или пути к закрытым репозиториям. Некоторые из них проверяли, были ли они установлены вручную или автоматически через конфигурацию проекта.
Некоторые варианты реализовывали попытки передачи собранных данных в течение семи дней. Они также поддерживали несколько точек сбора данных и могли запрашивать DNS TXT-запись для замены URL-адреса, если встроенная инфраструктура переставала отвечать.
Manifold не назвала актора и цели оператора. Однако 19 разведывательных расширений собрали достаточно метаданных для составления профилей организаций, сред разработки и частных репозиториев.
Пакеты были удалены из Open VSX к 3 августа 2026 года, но их все равно придется удалять вручную из систем и приложений разработчиков.
Manifold рекомендует проверить файлы конфигурации системы и рабочей области на наличие идентификаторов расширений, указанных в ее отчете, и заблокировать домен mangorbit[.]com, который используется всеми 77 пакетами в рамках кампании.