Extension malveillante « SleepyDuck » sur Open VSX utilise Ethereum pour persister

Une extension malveillante intitulée SleepyDuck a été détectée dans le registre Open VSX, connue pour héberger des extensions compatibles avec Visual Studio Code.
D’abord publiée le 31 octobre 2025 sous le nom juan‑bianco.solidity‑vlang version 0.0.7 comme bibliothèque « inoffensive », elle a été mise à jour dès le 1er novembre (v. 0.0.8) pour intégrer un cheval-de-troie d’accès à distance (RAT) capable de collecter des données système (nom d’hôte, identifiant MAC, fuseau horaire…) et d’exécuter des commandes.
L’astuce la plus notable : elle s’appuie sur un contrat intelligent sur la blockchain Ethereum pour stocker l’adresse de son serveur de commandes (C2). Même si le domaine principal est supprimé, l’extension interroge la blockchain pour obtenir une nouvelle adresse.
Le package a été téléchargé plus de 53 000 fois avant sa suppression. Les développeurs sont vivement invités à vérifier l’origine d’une extension avant installation, notamment pour les bibliothèques traitant de smart contracts ou d’environnements d’IDE.

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire