Detectan 77 extensiones de Open VSX que recopilaban información de desarrolladores

Manifold Security identificó 77 extensiones de Open VSX que imitaban herramientas legítimas y enviaban datos de sistemas, repositorios Git y entornos CI a una infraestructura común.

Amenazas
Detectan 77 extensiones de Open VSX que recopilaban información de desarrolladores

El 4 de agosto de 2026, Manifold Security informó de una campaña que utilizó 77 extensiones de Open VSX para suplantar herramientas legítimas y transmitir información sobre los sistemas y entornos de desarrollo donde se instalaban. Las extensiones fueron detectadas entre el 26 de julio y el 1 de agosto y, según los investigadores, estaban vinculadas por un dominio común de exfiltración, además de compartir código y comportamiento de red.

Los paquetes reutilizaban nombres, espacios de nombres y descripciones de extensiones reales del Visual Studio Code Marketplace, aunque se publicaban desde cuentas no relacionadas. La mayoría utilizaba la versión 0.0.1 y sustituía el archivo extension.js de la extensión legítima por código centrado en la recopilación y transmisión de datos. Las extensiones no ofrecían la funcionalidad anunciada: mostraban un indicador en la barra de estado o un mensaje que informaba de que estaban activas antes de contactar con el servidor remoto.

La campaña afectó a extensiones asociadas con tecnologías y organizaciones como AMD, Azure, Salesforce, Hyperledger, LEGO Education e IOTA, así como a un espacio de nombres de una agencia del Gobierno de Estados Unidos. Los 77 paquetes se comunicaban con mangorbit[.]com, un dominio registrado el 15 de julio de 2026, once días antes de la aparición de las primeras extensiones. La mayoría utilizaba pulse.mangorbit[.]com o pulse2.mangorbit[.]com; otras recurrían a api.mangorbit[.]com o a subdominios aleatorios bajo cb.mangorbit[.]com.

Cada paquete incorporaba un identificador de seguimiento propio, lo que permitía determinar qué extensión falsificada se había instalado. En 58 casos, la carga enviaba principalmente el nombre de host de la máquina. Algunas variantes añadían el nombre de la carpeta del espacio de trabajo y la versión del editor. Las 19 extensiones restantes realizaban una fase de reconocimiento más amplia aproximadamente entre cuatro y cinco segundos después de activarse.

Ese segundo grupo recopilaba el nombre de usuario del sistema, el nombre de host, el identificador de la máquina, el nombre y la versión del editor, la arquitectura de la plataforma, la configuración regional, la zona horaria y el nombre y la ruta completa del sistema de archivos correspondiente al espacio de trabajo abierto. También inspeccionaba determinados archivos del directorio .git para obtener los hosts y organizaciones remotos de Git, el dominio del correo configurado por el desarrollador, la rama actual y el hash del commit HEAD.

Además, las extensiones enumeraban hasta 60 extensiones instaladas y recogían identificadores de entornos de integración continua y desarrollo en la nube, incluidos GitHub, GitLab, Azure DevOps, Buildkite, CircleCI, GitHub Codespaces y Gitpod. Esta información podía revelar nombres o rutas de repositorios privados y permitir la elaboración de perfiles sobre organizaciones y entornos de desarrollo.

Manifold Security señaló que las fichas de Open VSX declaraban la recopilación de “anonymous usage metrics” y afirmaban correctamente que no accedían al código fuente ni a credenciales. Sin embargo, los paquetes enviaban más información de la descrita, incluidos datos de CI. Los investigadores también observaron variantes que comprobaban si la instalación se había realizado manualmente o mediante la configuración de un proyecto y que intentaban transmitir los datos durante un periodo de hasta siete días.

Las extensiones admitían varios puntos de recopilación y podían consultar un registro DNS TXT para obtener una URL de sustitución si la infraestructura codificada dejaba de responder. No obstante, Manifold indicó que no habían accedido al código fuente, las credenciales, los tokens de autenticación, el material SSH ni los datos del navegador. El equipo tampoco atribuyó la campaña ni especuló sobre la finalidad del operador.

Los paquetes fueron retirados de Open VSX el 3 de agosto de 2026, pero la eliminación del marketplace no los desinstala de los sistemas afectados. Manifold Security recomienda revisar los equipos y los archivos de configuración de los espacios de trabajo en busca de los identificadores incluidos en su informe y bloquear el dominio mangorbit[.]com, utilizado por las 77 extensiones. Fuente: BleepingComputer.