Tausende von bösartigen VS-Code-Erweiterungen betroffen, die Quellcode stehlen

Die gefälschten VS-Code-Erweiterungen von TigerJack stahlen Quellcode, schürften Kryptowährungen und kaperten Entwicklersysteme bei 17.000 Installationen.

Verfasst von
Ken Underhill
Ken Underhill
Oct 15, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine ausgeklügelte Cyberkriminellenoperation hat Entwickler-Ökosysteme weltweit infiltriert.

Sicherheitsforscher von Koi haben mindestens 11 bösartige Erweiterungen für Visual Studio Code (VS Code) aufgedeckt, die von einem als TigerJack bekannten Bedrohungsakteur erstellt wurden. Dieser hatte Spyware, Kryptowährungs-Miner und Remote-Backdoors in Tools eingebettet, die von mehr als 17.000 Entwicklern heruntergeladen wurden.

„Die Malware arbeitet unsichtbar und liefert genau die versprochene Funktionalität, während sie gleichzeitig geistiges Eigentum stiehlt, Systemressourcen kapert und eine dauerhafte Hintertür für den Fernzugriff aufrechterhält“, so die Koi-Forscher.

Vertrauenswürdige Marktplätze wurden zu Kanälen für die Malware-Verbreitung

Diese Kampagne legt einen wachsenden blinden Fleck in Software-Lieferketten offen: das Vertrauen, das Entwickler in Erweiterungen von Drittanbietern aus offiziellen und alternativen Marktplätzen setzen. 

TigerJack, der unter mehreren Aliasen – ab-498, 498 und 498-00 – operierte, nutzte diese Plattformen, um als Produktivitätstools für Programmierer getarnte Malware zu verbreiten.

Die beiden erfolgreichsten bösartigen Erweiterungen, C++ Playground und HTTP Format, wurden erst aus dem VS-Code-Marktplatz von Microsoft entfernt, nachdem sie auf Tausende Systeme heruntergeladen worden waren. 

Beide sind jedoch weiterhin auf dem OpenVSX-Marktplatz aktiv, der beliebte VS-Code-Alternativen wie Cursor und Windsurf bedient. Die Bedrohung ist also längst nicht vorbei.

So funktionierte die Malware-Operation von TigerJack

Die Operation von TigerJack demonstriert eine mehrstufige Trojaner-Strategie. 

Der Angreifer veröffentlichte zunächst legitime, voll funktionsfähige Erweiterungen, um Vertrauen aufzubauen und positive Bewertungen zu sammeln. 

Nachdem sie Vertrauen gewonnen hatten, wurden dieselben Erweiterungen heimlich mit Schadcode aktualisiert, der Quellcode stehlen, Kryptowährungen schürfen und sogar die Fernsteuerung von Entwicklerrechnern ermöglichen sollte.

Advertisement

Die Erweiterung „C++ Playground“ beispielsweise wurde beim Start von VS Code automatisch aktiviert und überwachte jede Änderung an C++-Dateien. 

Jeder Tastendruck löste eine verzögerte Funktion aus, die den Code in Echtzeit erfasste und ihn auf Exfiltrationsserver hochlud, darunter ab498[.]pythonanywhere[.]com und api[.]codex[.]jaagrav[.]in.

Dieser Mechanismus war bemerkenswert präzise: Er zielte ausschließlich auf C++-Dateien ab, um eine Entdeckung durch Entwickler zu vermeiden, die in anderen Sprachen arbeiteten. 

Unterdessen missbrauchte die Erweiterung „HTTP Format“ heimlich die CPUs der Nutzer, um über eingebettete CoinIMP-Zugangsdaten Kryptowährungen zu schürfen. 

Ihr verschleierter Code verband sich mit mehreren CoinIMP-Endpunkten, um Kontostände zu überwachen und geschürfte Coins direkt auf TigerJacks Wallets zu übertragen.

Besonders beunruhigend ist, dass zusätzliche Erweiterungen eine Hintertür zur Remote-Code-Ausführung (RCE) enthielten, über die der Angreifer alle 20 Minuten beliebigen JavaScript-Code herunterladen und ausführen konnte. 

Dies ermöglichte einen fortlaufenden, dynamischen Zugriff auf infizierte Systeme – und verwandelte Entwicklerrechner im Grunde in steuerbare Bots.

Eine koordinierte, dauerhafte Bedrohung

TigerJacks Kampagne war kein einmaliger Malware-Angriff, sondern eine koordinierte, dauerhafte Infiltration. 

Selbst nachdem Microsoft die bösartigen Erweiterungen entfernt hatte, startete der Bedrohungsakteur eine Kampagne zur erneuten Veröffentlichung: Unter dem Herausgebernamen 498-00 lud er fünf neue Varianten hoch, darunter neu verpackte Versionen von C++ Playground.

Diese adaptive Strategie verdeutlicht die Grenzen der derzeitigen Schutzmaßnahmen von Marktplätzen. 

Die Entwickler wurden nicht automatisch über die Entfernung durch Microsoft informiert und wussten daher nicht, dass ihre Systeme kompromittiert worden waren. 

Die Forscher entdeckten außerdem einen möglichen Fehler bei der Betriebssicherheit: Ein Facebook-Profil unter dem Namen „Zubaer Ahmed“ war mit TigerJacks GitHub-Konten verknüpft. Das Konto wurde inzwischen gelöscht, was nach der Aufdeckung auf einen Versuch hindeutet, Spuren zu verwischen.

Advertisement

So bleiben Sie geschützt

Um die Auswirkungen der TigerJack-Kampagne einzudämmen und ähnliche Angriffe auf die Lieferkette zu verhindern, sollten Unternehmen ihre Entwicklerumgebungen mit den folgenden zentralen Maßnahmen zur Risikominderung stärken:

  • Bösartige Erweiterungen prüfen und entfernen: Überprüfen Sie umgehend alle VS-Code- und OpenVSX-Erweiterungen in den Entwicklerumgebungen und entfernen Sie alle, die mit den Herausgebern ab-498, 498 oder 498-00 verbunden sind.
  • Kompromittierte Systeme neu aufsetzen: Setzen Sie betroffene Arbeitsstationen neu auf und erneuern Sie alle möglicherweise offengelegten Zugangsdaten, um dauerhaften Zugriff zu beseitigen.
  • Netzwerkaktivität und Endpunktaktivität überwachen: Verwenden Sie EDR- und Netzwerküberwachungstools, um verdächtigen ausgehenden Datenverkehr, Versuche zur Code-Exfiltration oder Krypto-Mining-Aktivitäten zu erkennen.
  • Allowlisting und das Prinzip der geringsten Rechte durchsetzen: Beschränken Sie die Berechtigungen von Entwicklern und setzen Sie Application-Allowlisting ein, um nicht autorisierte Hintergrundprozesse und nicht genehmigte Tools zu blockieren.
  • Quellen für Erweiterungen beschränken und überprüfen: Erlauben Sie Installationen nur aus vertrauenswürdigen oder intern gespiegelten Marktplätzen und verlangen Sie für alle Erweiterungen von Drittanbietern eine Codesignatur oder Verifizierung.
  • Sicherheitsbewusstsein der Entwickler stärken: Schulen Sie Entwickler in sicheren Programmierpraktiken, dem sicheren Einsatz von Erweiterungen und dem Erkennen von Anzeichen einer Kompromittierung der Lieferkette.

Die Umsetzung dieser Maßnahmen mindert nicht nur die unmittelbare Gefährdung, sondern stärkt auch die allgemeine Cyberresilienz des Unternehmens gegen sich weiterentwickelnde Angriffe auf die Software-Lieferkette.

Während Unternehmen die Sicherheit weiterhin „nach links“ verlagern, ziehen die Angreifer nach und nisten sich in genau den Tools ein, auf die Entwickler angewiesen sind. 

Diese Kampagne erinnert an frühere Kompromittierungen der Lieferkette, etwa SolarWinds aus dem Jahr 2020, allerdings mit einer größeren, dezentralisierten Reichweite.

Statt in einen einzelnen Anbieter einzudringen, nutzte TigerJack das Vertrauen selbst aus und machte das Open-Source-Ökosystem zu seinem Verbreitungsvehikel. 

Die Schlussfolgerung ist eindeutig: Jede Erweiterung, jedes Plug-in und jede Abhängigkeit stellt nun eine potenzielle Angriffsfläche dar.

Ereignisse wie dieses unterstreichen den dringenden Bedarf an stärkeren Sicherheitspraktiken für die Software-Lieferkette im gesamten Entwicklerökosystem.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.