Российский блокчейн-разработчик стал жертвой целевой атаки через поддельное расширение в среде Cursor AI: злоумышленникам удалось похитить криптовалюту на сумму около $500 000. Инцидент исследовали специалисты Лаборатории Касперского, которые выявили целую цепочку заражения, построенную на вредоносных пакетах с открытым исходным кодом, имитирующих легитимные инструменты для работы с языком Solidity.

Атака началась с установки фальшивого расширения из репозитория Open VSX. Оно выдавалось за инструмент для подсветки синтаксиса кода на Solidity, но на деле запускало PowerShell-скрипт, загружавший на машину средство удалённого администрирования ScreenConnect. С его помощью на устройство загружались дополнительные компоненты: Quasar — бэкдор с открытым исходным кодом — и стилер, собирающий данные из браузеров, почтовых клиентов и криптокошельков. Все импланты взаимодействовали с C2-сервером relay.lmfao[.]su

Примечательно, что операционная система разработчика была установлена всего за несколько дней до инцидента и содержала только базовое ПО. Несмотря на осведомлённость о рисках и использование бесплатных антивирусных сервисов, отсутствие полноценного защитного ПО сыграло критическую роль.

Вредоносное расширение попало в выдачу по запросу «solidity» в Open VSX и располагалось на четвёртом месте — выше легитимного, занимавшего восьмую позицию. Поддельный пакет был загружен 54 тысячи раз, тогда как оригинал — 61 тысячу. Однако благодаря алгоритму ранжирования, учитывающему новизну и активность, вредоносный плагин оказался выше. Жертва выбрала его, приняв за проверенный инструмент.

После удаления фальшивого расширения 2 июля 2025 года злоумышленники опубликовали новую подделку — на этот раз с похожим названием и почти неотличимым именем разработчика: вместо латинской «l» в имени juanblanco использовали похожую «I». Новое расширение быстро набрало 2 миллиона загрузок, снова заняв высокие позиции в поиске. Оба пакета были впоследствии удалены.

https://www.itsec.ru/news/falshivoye-rasshireniye-vs-code-ukralo-500000