Eine bösartige Visual-Studio-(VS-)Code-Erweiterung, die sich als KI-gestützter Assistent ausgab, installierte unbemerkt Schadsoftware für den Fernzugriff auf den Systemen von Entwicklern.
Die gefälschte Erweiterung namens ClawdBot Agent, wirkte auf den ersten Blick legitim, führte jedoch automatisch Schadsoftware aus, sobald VS Code gestartet wurde.
„Die mehrschichtige Vorgehensweise ist beeindruckend. Ein gefälschter KI-Assistent installiert legitime Fernzugriffssoftware, die für die Verbindung mit der Infrastruktur der Angreifer konfiguriert ist, dazu einen auf Rust basierenden Ersatz-Loader, der dieselbe Payload von Dropbox abruft, getarnt als Zoom-Update – und all das wird in einem nach einer Screenshot-Anwendung benannten Ordner abgelegt“, sagten Aikido-Sicherheitsforscher.
So funktionierte der Angriff über die ClawdBot-Erweiterung
Die Angreifer nutzten zunächst den Wiedererkennungswert der beliebten Clawdbot-KI-Assistentin aus, obwohl das legitime Clawdbot-Team nie eine offizielle Visual-Studio-Code-Erweiterung veröffentlicht hat.
Indem sie den Namen zuerst registrierten und ein aufwendig gestaltetes, voll funktionsfähiges Plugin präsentierten, konnten die Angreifer Nutzer davon überzeugen, dass sie einen legitimen KI-Coding-Assistenten statt eines bösartigen Imitats installierten.
Nach der Installation war die Erweiterung so konzipiert, dass sie bei jedem Start von VS Code automatisch aktiviert wurde und keine weitere Interaktion des Nutzers erforderte.
Während der Startroutine nahm die Erweiterung sofort Kontakt zu einem externen Command-and-Control-(C2-)Server auf, um Konfigurationsanweisungen abzurufen und die Auslieferung der Payload einzuleiten.
Die Fehlerbehandlung wurde absichtlich unterdrückt, um Abstürze oder Warnmeldungen zu verhindern, während die beworbenen KI-Funktionen normal weiterliefen und Anbieter wie OpenAI, Anthropic und Google einbanden, um den Anschein der Legitimität zu verstärken.
Automatische Ausführung und Bereitstellung des Fernzugriffs
Nachdem der erste Zugriff hergestellt war, installierte die Erweiterung ScreenConnect, ein legitimes Tool für den IT-Fernsupport, das jedoch für die Kommunikation mit einer von den Angreifern kontrollierten Infrastruktur unter meeting.bulletmailer[.]net über Port 8041 vorkonfiguriert war.
Die Opfer erhielten unwissentlich einen voll funktionsfähigen ScreenConnect-Client, der automatisch Fernzugriffssitzungen aufbaute und den Angreifern dauerhafte, interaktive Kontrolle über die kompromittierten Systeme gewährte.
Redundante Payload-Auslieferung und Persistenz
Um die Zuverlässigkeit sicherzustellen, stellten die Forscher fest, dass die Angreifer mehrere alternative Auslieferungsmechanismen implementiert hatten.
Neben dem primären JavaScript-basierten Dropper diente eine als DWrite.dll getarnte bösartige, auf Rust basierende DLL als sekundärer Loader.
Wenn der primäre C2-Server nicht verfügbar war, lud die DLL unabhängig davon denselben ScreenConnect-Installer über einen als Zoom-Update getarnten Dropbox-Link herunter.
Zusätzliche Fallback-Skripte mit fest codierten URLs und PowerShell sorgten für eine weitere Redundanzebene und ermöglichten die Fortsetzung des Angriffs, selbst wenn Teile der Infrastruktur gestört waren.
Dieser Ansatz – oft als „Bring Your Own ScreenConnect“ bezeichnet – missbraucht vertrauenswürdige Fernverwaltungssoftware, um einer Entdeckung zu entgehen, da Tools wie ScreenConnect in Unternehmensumgebungen häufig zugelassen und von legitimen Anbietern digital signiert sind.
Obwohl Microsoft die bösartige Erweiterung kurz nach ihrer Meldung entfernte, war es der Kampagne bereits gelungen, Systeme in freier Wildbahn zu infizieren.
Wie Unternehmen Risiken reduzieren können
Der Vorfall rund um den ClawdBot Agent unterstreicht, wie wichtig eine schnelle Reaktion ist, wenn vertrauenswürdige Entwickler-Tools missbraucht werden.
Da die Erweiterung auf legitimer Software und standardmäßigen Arbeitsabläufen beruhte, reicht es zur Behebung des Problems möglicherweise nicht aus, sie einfach zu deinstallieren.
Ein mehrschichtiger Ansatz, der Bereinigung, Prävention und eine bessere Transparenz kombiniert, kann Unternehmen helfen, Risiken zu reduzieren.
- Die ClawdBot-Agent-Erweiterung sofort deinstallieren und alle ScreenConnect-Komponenten entfernen, die außerhalb genehmigter IT-Arbeitsabläufe installiert wurden.
- Bekannte bösartige Domains blockieren und überwachen auf ausgehende Verbindungen zu Port 8041 oder anderer mit ScreenConnect verbundener Infrastruktur.
- Alle API-Schlüssel oder Zugangsdaten rotieren, die in die Erweiterung eingegeben wurden, einschließlich der Schlüssel für KI-Dienste wie OpenAI oder Anthropic.
- VS-Code-Erweiterungen durch eine Positivliste beschränken und die Installation auf geprüfte Herausgeber beschränken, insbesondere auf Entwickler-Arbeitsplätzen.
- Überwachen Sie Endpunkt- und Netzwerktelemetrie auf abnormales Erweiterungsverhalten, einschließlich Startausführung, abgelegter Binärdateien oder nicht autorisierter Fernzugriffstools.
- Strengere Egress-Kontrollen und eine Segmentierung für Entwicklerumgebungen anwenden , um den Schadensradius zu begrenzen, falls eine Workstation kompromittiert wird.
- Testen und verfeinern Sie Pläne zur Reaktion auf Sicherheitsvorfälle für Kompromittierungsszenarien bei Entwickler-Tools und Software-Lieferketten, einschließlich der Abläufe für Erkennung, Eindämmung und Wiederherstellung.
Zusammen helfen diese Maßnahmen, den Schadensradius von durch Erweiterungen verursachten Kompromittierungen zu begrenzen und die Widerstandsfähigkeit von Unternehmen gegenüber ähnlichen Risiken durch Entwickler-Tools und die Software-Lieferkette zu verbessern.
Wenn Entwickler-Tools zum Angriffsvektor werden
Dieser Vorfall zeigt, wie Entwickler-Tools missbraucht werden können, wenn Angreifer vertraute Marken und vertrauenswürdige Software ausnutzen.
Da Erweiterungen und Plugins zunehmend breiteren Zugriff auf Entwicklungsumgebungen erhalten, wird es immer wichtiger, konsistente Sicherheitskontrollen auf diese Tools anzuwenden.
Vorfälle mit vertrauenswürdigen Tools unterstreichen den Wert von Zero-Trust-Strategien, die die Abhängigkeit von einer angenommenen Legitimität verringern.





