网络安全公司ExtensionTotal研究员Yuval Ronen近日披露,微软VSCode扩展商店中9款伪装成开发工具的插件实为挖矿木马。这些恶意插件包括Discord Rich Presence(18.9万次安装)、Roblox同步工具Rojo(11.7万次安装)及多款编程语言编译器,总安装量超30万次。
攻击者通过植入XMRig挖矿程序,秘密开采以太坊和门罗币。安装后,插件会从外部服务器拉取PowerShell脚本,创建定时任务、关闭系统更新并提权,最终下载挖矿程序。安全专家建议用户立即卸载相关插件,并清理注册表及系统目录。目前微软尚未下架涉事插件。