2026-08-05

偽のOpen VSX拡張がAMD、Azure、Salesforce、政府の名前空間をハイジャック

偽のOpen VSX拡張が、AMD、Azure、Salesforce、米国政府機関などの高信頼性の名前空間をハイジャックし、開発者やCI環境からGitおよびCIメタデータを静かに収集していることが明らかになりました。これらの拡張は、実際の拡張の名前や説明を模倣し、攻撃者が制御するインフラに接続されています。2026年8月3日までに、Open VSX Extensionsは悪意のあるリストを削除しましたが、すでに展開されたコードは引き続き影響を及ぼします。

メトリクス

このニュースのスケール度合い

6.0 /10

インパクト

7.3 /10

予想外またはユニーク度

7.6 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

7.3 /10

このニュースで行動が起きる/起こすべき度合い

7.8 /10

主なポイント

  • 偽のOpen VSX拡張は、AMDやAzureなどの信頼性の高い名前空間をハイジャックし、開発環境からデータを収集しています。
  • これらの拡張は、実際の拡張と見分けがつかないように設計されており、攻撃者のインフラに接続されています。

社会的影響

  • ! この攻撃は、開発者の信頼を損ない、オープンソースコミュニティ全体に対する信頼性を低下させる可能性があります。
  • ! 特に企業環境では、機密情報が漏洩するリスクが高まり、ビジネスに深刻な影響を及ぼす可能性があります。

編集長の意見

この偽のOpen VSX拡張の問題は、サイバーセキュリティの観点から非常に重要です。攻撃者は、開発者が信頼するプラットフォームを利用して、機密情報を収集する手法を巧妙に用いています。特に、CI/CD環境においては、機密情報が漏洩するリスクが高まります。開発者は、拡張機能をインストールする際に、その信頼性を確認する必要があります。また、企業は、開発環境におけるセキュリティ対策を強化し、従業員に対して教育を行うことが重要です。今後、オープンソースのプラットフォームに対する攻撃が増加する可能性があるため、開発者や企業は、常に最新の情報を把握し、適切な対策を講じる必要があります。特に、拡張機能のメタデータを確認し、信頼できるソースからのみインストールすることが推奨されます。さらに、セキュリティツールを導入し、異常な動作を監視することも重要です。これにより、潜在的な脅威を早期に発見し、対処することが可能になります。

背景情報

  • i Open VSX Registryは、VS Code Marketplaceに代わるオープンソースの拡張機能リポジトリです。攻撃者は、実際の拡張の名前や説明を模倣した偽の拡張を作成し、開発者の信頼を利用してデータを収集しています。
  • i これらの偽の拡張は、開発環境からのメタデータを収集するために設計されており、特にCI/CD環境での機密情報の漏洩リスクを高めています。