#安全资讯 安装量近 900 万次的安装 Visual Studio Code 主题扩展包含恶意代码,微软直接删除并远程禁用了所有安装还导致 VSCode 循环启动。量近蓝点主题开发者则发布声明称这只是次网过时的依赖项引起的问题,删除依赖项只需要 30 秒,主展包但微软在没有沟通的题扩情况下直接删除和封禁了开发者账户。查看全文:https://ourl.co/108074 目前微软已经从 Visual Studio Marketplace 中删除非常流行的含恶主题扩展 Material Theme Free 和 Material Theme Icons,微软称这些主题扩展包含恶意代码。意代 统计显示这些扩展程序的码开安装总次数近 900 万次,在微软实施删除后现在已安装这些扩展的发者发布开发者也会收到自动禁用警报,提醒开发者不要再启用。安装 发布这些扩展程序的量近蓝点是知名开发者 Mattia Astorino,其在 Visual Studio Marketplace 发布多款扩展程序,次网总安装量超过 1,主展包300 万次。 
发现扩展程序包含恶意代码的则是网络安全研究人员,这些研究人员发布报告指出多个扩展程序包含恶意代码,含恶随后微软从市场删除了扩展并封禁开发者账号。 值得注意的是微软安全研究人员也同样对这些扩展进行了分析,分析佐证了最初发现问题的安全研究人员的报告,微软确实发现了可疑代码。 研究人员认为这些恶意代码要么是在扩展程序更新中添加的,要么就是扩展程序依赖项遭到感染也就是供应链攻击,当然还可能是开发者账号遭到入侵。 然而开发者 Mattia Astorino 对这些说法并不认同,开发者称这可能是过时的 Sanity.io 依赖项引起的,他本人从未在扩展程序中添加任何恶意代码。 开发者也抱怨微软的处理方式,删除这个依赖项只需要 30 秒,但微软在执行操作前没有与开发者进行任何沟通,而禁用 Material Theme 后还导致 Visual Studio Code 出现了循环启动,这个问题应完全由微软负责。 不过目前具体情况还有待说明,基于安全考虑建议用户暂时删除这些可能包含恶意代码的扩展程序,后续如果微软确认属于误报那用户再重新安装。 equinusocio.moxer-theme equinusocio.vsc-material-theme equinusocio.vsc-material-theme-icons equinusocio.vsc-community-material-theme equinusocio.moxer-icons |