تحذير: ملحقات Solidity Pro في VS Code تسرق معلومات حساسة

في عالم البرمجة، تعتبر أدوات التطوير جزءًا أساسيًا من العمل اليومي. ومع ذلك، يجب أن نكون حذرين من الملحقات التي قد تبدو مفيدة لكنها تحمل مخاطر كبيرة.
تحذير من ملحقات Solidity Pro في VS Code التي تسرق محافظ العملات الرقمية والمفاتيح البرمجية
أشارت أبحاث الأمن السيبراني إلى وجود ملحق ضار في Microsoft Visual Studio Code (VS Code) يُدعى Solidity Pro (“solidity-pro”)، والذي تم ملاحظته وهو يقوم بتسليم برنامج سرقة محافظ المتصفح والمعلومات.
أسماء الملحقات الضارة
- helper-beeps.solidity-pro
- web3devtoolsx.solidity-pro
على الرغم من أن أيًا من الملحقات لم يعد متاحًا على Open VSX، إلا أن مستودع GitHub لـ “web3devtoolsx/solidity-pro” لا يزال متاحًا حتى كتابة هذه السطور.
وفقًا لشركة Yeeth Security، تم العثور على الإصدارات الأولى من الملحقات – من 1.0.0 حتى v2.4.x – تقوم بإرسال إشارات إلى نقاط نهاية Cloudflare Workers لاسترداد حمولة بايثون مشفرة وتنفيذها.
بينما بدأت الإصدارات اللاحقة بدءًا من v3.0.0 في التحول إلى برنامج سرقة معلومات كامل يمكنه جمع ملفات تعريف المتصفح، ومحافظ العملات الرقمية، ورموز التحكم في المصدر، ومفاتيح API، ومفاتيح SSH، ورموز بوت Telegram. ثم يتم تسريب البيانات المجمعة عبر تحميل بوت Telegram.
البيانات التي يتم جمعها
- رموز GitHub ghp_ و github_pat_
- رموز GitLab glpat-
- مفاتيح AWS ورموز الجلسة
- رموز Cloudflare cfat_
- مفاتيح OpenAI sk-، sk-proj-، و sk-ant-
- رموز بوت Telegram
- عبارات mnemonic و seed
- محافظ MetaMask، Phantom، Rabby، Coinbase، Trust، و Keplr
- Bitcoin WIF / xprv
- مفاتيح SSH الخاصة (PRIVATE KEY)
- بيانات اعتماد URL ورموز MFA من 1Password
تتمتع عائلة البرمجيات الخبيثة أيضًا بقدرة على تجاوز مراجعات السوق، والفحص الثابت، والرمل العشوائي من خلال تشويش ثقيل، وإصدارات نظيفة متوسطة لبناء الثقة، وتفعيل مؤجل عشوائي يتسبب في تشغيل الشيفرة الضارة بعد عدة ساعات أو أيام من التثبيت.
قالت شركة Yeeth Security: “بحلول الوقت الذي تعمل فيه الشجرة الضارة، يكون المستخدم قد قرر بالفعل أن الملحق مفيد، وقد انتقلت الماسحات الآلية التي تراقب الحزمة لبضع دقائق”. “التشويش ليس زخرفيًا؛ إنه يقسم السلاسل عبر جداول IIFE، ويعيد تجميعها في وقت التشغيل، ويغير أسماء الطرق بين الإصدارات حتى يتعين على الكشف القائم على التوقيع تتبع هدف متحرك.”
أضافت الشركة أن النشاط يتشارك نفس الدليل العالي مع WhiteCobra، مجموعة تهديد أخرى تم اكتشافها في سبتمبر 2025 والتي كانت توزع Lumma Stealer عبر ملحقات VS Code الضارة.
هذه ليست المرة الأولى التي ينشر فيها المهاجمون ملحقات Solidity مزيفة عبر أنظمة المصدر المفتوح. في يونيو 2026، أشارت Yeeth Security إلى ملحق آخر يُدعى “ethdevtools.solidity-language-support” الذي انتحل أداة دعم لغة Solidity لمطوري Ethereum، ولكنه كان يحمل برنامج سرقة حافظة مؤجل لتجريف عبارات seed BIP-39، ومفاتيح Ethereum الخاصة، وعناوين المحافظ.
“عندما يكون عنوان عملة مشفرة معترف به في الحافظة، فإنه يستبدل القيمة الملصوقة بعنوان يتحكم فيه المهاجم”، أضافت. “يحدث التبديل عبر vscode.env.clipboard.writeText، وهو استدعاء API من الطرف الأول يتطلب عدم وجود child_process، وعدم الوصول إلى الشبكة، وعدم كتابة الملفات. لن ترى الماسحات الثابتة التي تبحث فقط عن استيرادات Node الخطرة ذلك.”
تتزامن النتائج أيضًا مع اكتشاف عدد من ملحقات VS Code الضارة وحزم npm –
- حزمة npm تُدعى “ascii-fetcher”، التي تضم الشيفرة الضارة في اعتماد يُدعى “@jaymara/jsononifier” لفك تشفير أمر مضمن (في الحالة المرصودة، “calc.exe”) وتشغيله عبر “child_process.exec” مع “windowsHide”
- مجموعة من 10 ملحقات VS Code التي تقدم مجموعة واسعة من BAT وJavaScript وHTA droppers المستندة إلى Windows، مع اثنين منها يجمعان اعتماد npm يستخدم hook postinstall لجلب وتنفيذ حمولة عن بُعد
- ملحق VS Code يُدعى “DigitalBarberTrim.html-entity-codec” الذي يسقط ملف VSIX عن بُعد في إصدارات مختارة بعد تعداد فروع VS Code المعروفة مثل Cursor وWindsurf وCodium وPositron، بينما يقدم “stub شبه فارغ” في الآخرين ليظل تحت الرادار.
- ملحق VS Code يُدعى “Zlmiles.zlmiles-liquid” (الذي تمت إزالته الآن من سوق VS) الذي يستخدم مجموعة بناء مشبوهة لسقوط مثبت MSI مستضاف على نطاق Replit.
يُنصح المستخدمون الذين قاموا بتثبيت الملحقات بإزالتها، وفحص رسوم الاعتماد، وحظر النطاقات المعروفة للأوامر والتحكم (C2)، وتنبيه استخدام cscript وmshta وcmd وcurl وpowershell.
تذكر دائمًا أهمية الأمان السيبراني في بيئة التطوير الخاصة بك، وتأكد من مراجعة الملحقات التي تستخدمها بانتظام.




