Schädliche VS-Code-Erweiterungen verstecken Malware in PNG-Dateien

Schädliche VS-Code-Erweiterungen versteckten Malware in PNG-Dateien und gefährdeten dadurch Entwicklerumgebungen und Software-Lieferketten.

Verfasst von
Ken Underhill
Ken Underhill
Dec 12, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher haben festgestellt, dass ein Angriff auf die Software-Lieferkette über neunzehn schädliche Erweiterungen in den Visual Studio Code (VS Code) Marketplace eingedrungen ist, die seit Februar 2025 aktiv waren. 

Die Erweiterungen – einige davon gaben sich als legitime Pakete aus – versteckten ausführbare Malware in scheinbar harmlosen PNG-Bilddateien. 

Der Bedrohungsakteur „… verwandelt ein beliebtes und ansonsten sicheres Paket in eine tickende Zeitbombe, die bereit ist zu detonieren, sobald eine der schädlichen Erweiterungen verwendet wird“, sagen die ReversingLabs-Forscher.

Entwicklerumgebungen unter Beschuss

Die Kampagne stellt eine deutliche Verschärfung der Bedrohungen für Entwicklerumgebungen dar, die häufig als Einstiegspunkt in umfassendere Software-Lieferketten dienen. 

Laut ReversingLabs haben sich Malware-Erkennungen im Zusammenhang mit VS-Code-Erweiterungen im Jahr 2025 nahezu vervierfacht: von 27 Fällen im Jahr 2024 auf 105 in den ersten zehn Monaten des Jahres 2025. 

Da Entwickler Erweiterungen aus dem Marketplace üblicherweise vertrauen und ohne manuelle Prüfung installieren, können manipulierte Pakete Sicherheitskontrollen leicht umgehen und über verseuchten Code oder gestohlene Zugangsdaten in Produktionssysteme gelangen.

Malware in VS-Code-Erweiterungen versteckt

Der Angriff beruht auf einer Manipulation der Struktur von VS-Code-Erweiterungen, die sämtliche Abhängigkeiten – darunter npm-Pakete – in lokalen node_modules-Ordnern bündeln. 

ReversingLabs stellte fest, dass die Bedrohungsakteure das weit verbreitete path-is-absolute-Paket modifiziert hatten, das seit 2021 mehr als 9 Milliarden Downloads verzeichnet. 

Die Angreifer fügten der Datei index.js des Pakets bösartige Logik hinzu, die beim Start von VS Code automatisch ausgeführt wurde.

Nach der Aktivierung entschlüsselt das modifizierte Paket einen in einer schädlichen banner.png-Datei eingebetteten JavaScript-Dropper. 

Advertisement

Der Dropper war mithilfe mehrschichtiger Verschleierungstechniken wie Base64-Kodierung und String-Umkehrung verborgen, wodurch eine manuelle Prüfung extrem erschwert wurde. 

Bei der Ausführung setzte der Dropper mithilfe von cmstp.exe, einem legitimen Windows-Tool, das häufig für die Codeausführung missbraucht wird, zwei Binärdateien ein.

Eine Binärdatei stellte die Kontrolle durch die Angreifer sicher, während die zweite – in Rust geschrieben – über fortgeschrittenere Funktionen verfügte. 

Vier weitere Erweiterungen verwendeten alternative Verbergungsmethoden und speicherten ihre Binärdateien in .ts- und .map-Dateien statt in PNG-Bildern – ein Hinweis auf wiederholte Experimente der Bedrohungsakteure.

Wie schädliche Erweiterungen Vertrauen umgehen

Die Ursache des Problems liegt in der Paketierung und Vertrauensstellung von VS-Code-Erweiterungen. 

Da Erweiterungen ihre Abhängigkeiten lokal bündeln und ohne zusätzliche Downloads ausführen, können manipulierte Komponenten nahtlos innerhalb scheinbar legitimer Erweiterungen ausgeführt werden. 

Der bösartige Code startet beim Hochfahren automatisch und ohne Interaktion des Benutzers und umgeht dadurch Installationswarnungen, Virenschutzprogramme und die Überprüfung durch den Marketplace. 

Diese Kombination aus einfacher Ausnutzbarkeit, geringer Erkennbarkeit und Persistenz macht die Bedrohung zu einem ernsthaften Risiko für die Software-Lieferkette und ermöglicht Code-Manipulation, den Diebstahl von Zugangsdaten, Zugriff auf CI/CD-Systeme und die nachgelagerte Kompromittierung von Kunden.

Risiken in Entwickler-Workflows reduzieren

Entwicklerwerkzeuge sind zu einem attraktiven Ziel für Angreifer geworden, die Software-Lieferketten unbemerkt kompromittieren wollen. 

Schädliche Erweiterungen können sich in vertrauenswürdige Workflows einfügen, automatisch ausgeführt werden und viele herkömmliche Sicherheitskontrollen umgehen. 

Um sich gegen diese Bedrohungen zu schützen, müssen Entwicklerumgebungen als besonders schützenswerte Ressourcen und nicht lediglich als Produktivitätswerkzeuge betrachtet werden. 

  • Installierte VS-Code-Erweiterungen überprüfen und reduzieren, indem ihre Urheber, Versionshistorie und nicht vertrauenswürdige oder ungenutzte Plugins überprüft beziehungsweise entfernt werden.
  • Zulassungslisten für Erweiterungen und interne Prüfungen durchsetzen, indem Marketplace-Inhalte gespiegelt oder Erweiterungen vor der Bereitstellung genehmigt werden.
  • Erweiterungen und gebündelte Abhängigkeiten prüfen und vor der Installation statischen und dynamischen Analysen unterziehen.
  • Ausführungs- und Netzwerkverhalten von Entwicklerwerkzeugen einschränken durch Endpunktkontrollen, Anwendungszulassungslisten und die Filterung ausgehenden Datenverkehrs.
  • Entwickler-Endpunkte auf verdächtiges IDE-Verhalten überwachen, darunter unerwartete Prozesse, Aktivitäten zur Bildentschlüsselung oder Persistenzversuche.
  • Entwicklerumgebungen isolieren und Zugangsdaten regelmäßig erneuern, um den Schadensradius bei einer kompromittierten Erweiterung zu begrenzen.
  • CI/CD-Pipelines mit Prüfungen der Codeintegrität härten, Zugriffen nach dem Prinzip der geringsten Rechte und kontinuierlicher Überwachung auf Missbrauch.
Advertisement

Zusammen reduzieren diese Maßnahmen das Risiko durch Erweiterungen, ohne die Produktivität der Entwickler zu beeinträchtigen.

Software-Lieferketten unter Beschuss

Diese Kampagne spiegelt einen umfassenderen Wandel hin zum Angreifen von Entwicklerökosystemen und Software-Lieferketten wider, in denen Vertrauen vorausgesetzt wird und sich eine Kompromittierung schnell ausbreitet. 

Durch die Manipulation weit verbreiteter Abhängigkeiten wie path-is-absolute erhalten Angreifer effizienten Zugriff auf Organisationen, die VS Code als zentralen Bestandteil ihrer täglichen Entwicklungs-Workflows verwenden.

Da Angreifer vertrauenswürdige Abhängigkeiten in großem Maßstab missbrauchen, wird die Sicherheit der Software-Lieferkette zu einem unverzichtbaren Bestandteil Ihrer Verteidigung.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.