Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Bilgisayar Korsanları, Kötü Amaçlı Uzantılarla Geliştiricileri Hedef Almak İçin Visual Studio Marketplace’i Kötüye Kullanabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Bilgisayar Korsanları, Kötü Amaçlı Uzantılarla Geliştiricileri Hedef Almak İçin Visual Studio Marketplace’i Kötüye Kullanabilir

GenelSiber Güvenlik

Bilgisayar Korsanları, Kötü Amaçlı Uzantılarla Geliştiricileri Hedef Almak İçin Visual Studio Marketplace’i Kötüye Kullanabilir

teknomers
Son güncelleme: 15 Ocak 2023 17:36
teknomers
Paylaş
Paylaş


09 Ocak 2023Ravie LakshmananTedarik Zinciri / CodeSec

Visual Studio Kod uzantıları pazarını hedefleyen yeni bir saldırı vektörü, tedarik zinciri saldırılarını artırmak amacıyla meşru muadilleri gibi davranan hileli uzantıları yüklemek için kullanılabilir.

Aqua güvenlik araştırmacısı Ilay Goldman, teknik “birçok kuruluşa yönelik bir saldırı için bir giriş noktası görevi görebilir”. dedim geçen hafta yayınlanan bir raporda.

VS Code uzantıları, küratörlüğünü bir pazar yeri Microsoft tarafından sağlanan, geliştiricilerin iş akışlarını artırmak için VS Code kaynak kodu düzenleyicisine programlama dilleri, hata ayıklayıcılar ve araçlar eklemelerine olanak tanır.

Goldman, VS Code uzantılarını kullanmanın potansiyel risklerini açıklayarak, “Tüm uzantılar, VS Code’u herhangi bir sanal alan olmadan açan kullanıcının ayrıcalıklarıyla çalışır.” “Bu, uzantının bilgisayarınıza fidye yazılımları, siliciler ve daha fazlası dahil olmak üzere herhangi bir programı yükleyebileceği anlamına gelir.”

Bu amaçla Aqua, bir tehdit aktörünün URL’de küçük değişiklikler yaparak popüler bir uzantıyı taklit etmesinin mümkün olmasının yanı sıra, pazar yerinin aynı zamanda, proje deposu bilgileri de dahil olmak üzere aynı adı ve uzantı yayıncı ayrıntılarını kullanmasına da izin verdiğini buldu.

Yöntem, yükleme sayısının ve yıldız sayısının çoğaltılmasına izin vermese de, diğer tanımlayıcı özelliklerde herhangi bir kısıtlama olmaması, geliştiricileri aldatmak için kullanılabileceği anlamına gelir.

Araştırma ayrıca, onay işareti yalnızca uzantı yayıncısının bir alanın gerçek sahibi olduğunu kanıtladığından, yazarlara atanan doğrulama rozetinin önemsiz bir şekilde atlanabileceğini de keşfetti.

Başka bir deyişle, kötü niyetli bir aktör herhangi bir etki alanını satın alabilir, doğrulanmış bir onay işareti almak için kaydettirebilir ve nihayetinde pazara meşru bir adla aynı ada sahip trojanlaştırılmış bir uzantı yükleyebilir.

kılığına giren bir kavram kanıtı (PoC) uzantısı daha güzel Aqua, kod biçimlendirme yardımcı programının dünya çapındaki geliştiriciler tarafından 48 saat içinde 1.000’den fazla kurulum gerçekleştirdiğini söyledi. O zamandan beri oldu aşağı çekilmiş.

Bu, VS Code uzantıları pazarındaki yazılım tedarik zinciri tehditleri hakkında ilk kez dile getirilen endişeler değil.

Mayıs 2021’de kurumsal güvenlik firması Snyk, tehdit aktörleri tarafından geliştirici ortamlarını tehlikeye atmak için kötüye kullanılmış olabilecek milyonlarca indirmeye sahip popüler VS Code uzantılarında bir dizi güvenlik açığını ortaya çıkardı.

Goldman, “Saldırganlar, kuruluşların ağı içinde kötü amaçlı kod çalıştırmalarına olanak tanıyan teknik cephaneliğini genişletmek için sürekli çalışıyorlar” dedi.

Güncelleme

Bir Microsoft sözcüsü, The Hacker News ile aşağıdaki açıklamayı paylaşarak, araçlar sağlar kullanıcıların Marketplace’te tanımlanan kötü amaçlı uzantıları işaretlemesi için. Ayrıca PoC eklentisinin kaldırıldığını da doğruladı.

Bu teknik, bir kurbanı kötü amaçlı bir uzantı indirmeye ikna etmek için sosyal mühendislik taktiklerinin kullanılmasını içerir. Müşterilerin güvende ve korunmasına yardımcı olmak için, uzantıları Marketplace’e yüklenmeden önce virüslere ve kötü amaçlı yazılımlara karşı tararız ve bir uzantının yüklenmeden önce bir Marketplace sertifikasına ve doğrulanabilir imzaya sahip olup olmadığını kontrol ederiz. Tüketicilerin bilinçli kararlar vermesine yardımcı olmak için istenmeyen indirmeleri önlemek için alan adı doğrulaması, derecelendirmeler ve geri bildirimler gibi bilgileri incelemelerini öneririz.



siber-2

2-3 GB belleğe sahip ekran kartlarını nihayet kullanımdan kaldırmanın zamanı geldi mi? Halo Infinite artık bu adaptörlerde çalışmıyor
SOBOL NN Zırhlı SUV’lar hizmete girdi
Bu 150$’lık Chromebook fırsatını kaçırmak istemeyeceksiniz
2025’te Güvenlik Liderlerinin Bilmesi Gerekenler
iPhone 15 Talebi, TSMC’nin Gelirinin Bu Yılın Üçüncü Çeyreğinde Yüzde 11 Artmasına Yardımcı Olmalı
ETİKETLENDİ:ağ güvenliğialmakAmaçlıbilgi GüvenliğiBilgisayarbilgisayar Güvenliğibilgisayar korsanı haberlerifidye yazılımı kötü amaçlı yazılımGeliştiricilerihack haberlerihacker haberlerihedefiçinKorsanlarıKötüKötüyekullanabilirMarketplaceiNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarStudioUzantılarlaveri ihlalivisualyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Ex Skyrim geliştiricisinin sizi ekran görüntüsü ölümlerinden kurtarmak için muhteşem açık dünyası
Sonraki Makale Bir Yıldızı Şiddetle Parçalayan Kara Delik Nadir Bulunan Parlak Madde Püskürtmesini Serbest Bırakıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Başarıya giden yolda debelenen “mucize” piller ve yatırım gerçeği
Donanım
Destiny 2’nin Son Güncellemesiyle Işığı Kutluyoruz
Oyun
Marshall’ın Stockwell Hoparlörü İki Kat Daha Uzun Süren Değiştirilebilir Pil ile Geldi
Liste
Acil: FROST Saldırısı ile Websitesi ve Uygulamaları İzleme Tehdidi
Siber Güvenlik
Amazon Ember Artline İncelemesi: Şık Sanat Televizyonunun Özellikleri
Genel
E-scooter Girişimcisi Uzay Veri Merkezleri İçin 5 Milyon Dolar Topladı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?