77個のOpen VSX拡張機能が開発者情報を収集していたことが判明
Open VSXマーケットプレイスで公開されていた77個の拡張機能が、正規の開発者向けツールになりすまし、インストールされたシステムや開発環境に関する情報を密かに送信していたことが分かりました。 この「evil twin(双子なりすまし)」と呼ばれるキャンペーンは、Manifold Securityによって発見されま
Open VSXマーケットプレイスで公開されていた77個の拡張機能が、正規の開発者向けツールになりすまし、インストールされたシステムや開発環境に関する情報を密かに送信していたことが分かりました。 この「evil twin(双子なりすまし)」と呼ばれるキャンペーンは、Manifold Securityによって発見されま
TL;DR: Open VSXが導入した新しい公開前スキャンパイプラインには、フェイルオープン(処理失敗時に安全側ではなく通過側に倒れる)の不具合がありました。公開エンドポイントに大量のリクエストを送りつけるだけでスキャナーがスキップされ、悪意ある拡張機能が「PASSED(合格)」の判定付きでそのまま公開されてしまう
継承された一つの設定ファイルが、あらゆる主要AI IDEを通じて数百万人の開発者を危険にさらしていました私たちは、最も人気のあるAI IDEが、存在しない拡張機能や、誰でも取得してマルウェアをアップロードできる名前空間を公式に推奨していたことを発見しました。そこで私たちは、それらを先に取得することにしました。AI ID
たった1つの継承された設定ファイルが、主要なAI IDEすべてで何百万人もの開発...