
Investigaciones recientes han puesto en evidencia una serie de deficiencias en la seguridad del VSCode Marketplace, el mercado de extensiones gestionado por Microsoft, ya que se descubrió un gran número de aplicaciones maliciosas que representan una amenaza para los desarrolladores y usuarios.
Todo esto empezó como un experimento que buscaba revelar posibles vulnerabilidades en el marketplace. Utilizando una técnica conocida como “typosquatting”, crearon una versión troyanizada del popular tema ‘Dracula Official’, renombrándola como ‘Darcula’. Este tema es ampliamente utilizado debido a su modo oscuro y su paleta de colores de alto contraste, con más de 7 millones de instalaciones en esta tienda digital
PUBLICIDAD
La extensión falsa Darcula contenía, además del código legítimo del tema original, un script oculto que recopilaba información del sistema. Este script robaba datos como el nombre del host, el número de extensiones instaladas, el nombre de dominio del dispositivo y la plataforma del sistema operativo, enviándolos a un servidor remoto.

Lo más preocupante de este hallazgo es que la extensión maliciosa no fue detectada por las herramientas de seguridad de la tienda digital. Debido a la naturaleza permisiva de VSCode, diseñado para leer numerosos archivos y ejecutar comandos, los filtros de seguridad no pudieron identificar la actividad maliciosa.
PUBLICIDAD
Como resultado, la extensión falsa se instaló en más de 100 organizaciones, incluyendo una empresa pública con una capitalización de mercado de 483 mil millones de dólares, varias compañías de seguridad y una red de cortes de justicia nacional.
Los investigadores optaron por no revelar los nombres de las empresas afectadas, pero la magnitud del experimento puso en evidencia la vulnerabilidad del VSCode Marketplace y cómo se está generando un patrón en la tienda digital que pone en riesgo a sus usuarios.
PUBLICIDAD
La investigación no se detuvo y las vulnerabilidades tampoco
Después del éxito inicial del experimento, los investigadores llevaron a cabo un análisis más profundo de la seguridad del VSCode Marketplace utilizando una herramienta personalizada llamada ExtensionTotal. Esta herramienta les permitió identificar extensiones de alto riesgo, descomprimirlas y analizar fragmentos de código sospechosos. Los resultados fueron los siguientes:

- 1.283 extensiones contenían código malicioso conocido, acumulando 229 millones de instalaciones.
- 8.161 extensiones se comunicaban con direcciones IP codificadas.
- 1.452 extensiones ejecutaban archivos desconocidos.
- 2.304 extensiones utilizaban repositorios de GitHub de otros editores, lo que indicaba que eran imitaciones.
Un ejemplo notable encontrado por los investigadores fue una extensión de embellecimiento de código (CWL Beautifier) que permitía a los cibercriminales acceder de forma remota al sistema comprometido.
PUBLICIDAD
Estos hallazgos ponen en evidencia serias deficiencias en la seguridad del VSCode Marketplace. La falta de controles estrictos y mecanismos de revisión de código permite a los actores maliciosos abusar de la plataforma para llegar a sus víctimas con facilidad.
Los investigadores advirtieron que las extensiones de VSCode representan un vector de ataque expuesto y abusado, con alta visibilidad y riesgo significativo.

Esta no es la primera vez que Microsoft es cuestionada por este tema. La empresa ya había sido señalada por diversos problemas de seguridad en VSCode, incluyendo vulnerabilidades que permitían a ciberdelincuentes hacerse pasar por extensiones legítimas para robar tokens de autenticación de los desarrolladores.
PUBLICIDAD
Para abordar estos problemas, los investigadores planifican publicar su herramienta ‘ExtensionTotal’, liberándola como una herramienta gratuita para ayudar a los desarrolladores a escanear sus entornos en busca de posibles amenazas. Esta herramienta permitirá identificar extensiones de alto riesgo y potencialmente maliciosas en VSCode.
Además, todos los hallazgos de extensiones maliciosas fueron reportados a Microsoft para su eliminación. Sin embargo, en el momento de la publicación del informe, la mayoría de estas extensiones aún estaban disponibles para su descarga, por lo que los usuarios y organizaciones siguen expuestos a este tipo de extensiones que esconden malware en sus funciones.
PUBLICIDAD
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Qué es el FOBO, el nuevo miedo laboral que impone la inteligencia artificial
El temor a quedar obsoleto por el avance de la inteligencia artificial ya impacta en trabajadores de todas las profesiones

Ver el partido de hoy en Roja Directa: la opción del Mundial 2026 que no es la mejor
Los clones prometen partidos en vivo y exponen a los usuarios a ventanas emergentes y anuncios invasivos

Quién ganará los partidos de hoy lunes 15 de junio en el Mundial 2026: España, Uruguay o Bélgica
Durante esta jornada se disputarán cuatro partidos del grupo H y G

¿Cuál es el precio de las principales criptomonedas de hoy 15 de junio?
El bitcoin, una de las principales monedas digitales registró un cambio de 0,327% en las últimas 24 horas

Nadella dijo lo que nadie en Silicon Valley se atreve a decir: la IA puede vaciar las empresas igual que la globalización vació las fábricas
El CEO de Microsoft publicó este domingo la metáfora que el sector evitaba: si las organizaciones entregan su saber hacer a modelos de IA externos, perderán su ventaja como las industrias que externalizaron su producción; el diagnóstico lo hace quien también vende la infraestructura para construir esa dependencia



