Des milliers de personnes touchées par des extensions VS Code malveillantes dérobant du code source

Les fausses extensions VS Code de TigerJack ont dérobé du code source, miné des cryptomonnaies et pris le contrôle de systèmes de développeurs au travers de 17 000 installations.

Écrit par
Ken Underhill
Ken Underhill
Oct 15, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une opération cybercriminelle sophistiquée s’est infiltrée dans les écosystèmes de développeurs du monde entier.

Des chercheurs en sécurité de Koi ont découvert au moins 11 extensions malveillantes pour Visual Studio Code (VS Code), créées par un acteur malveillant connu sous le nom de TigerJack, qui a intégré des logiciels espions, des mineurs de cryptomonnaies et des portes dérobées permettant un accès à distance dans des outils téléchargés par plus de 17 000 développeurs.

« Le logiciel malveillant fonctionne de manière invisible, en fournissant exactement les fonctionnalités promises tout en dérobant des informations sensibles, en détournant les ressources système et en maintenant une porte dérobée persistante pour permettre un accès à distance », ont déclaré les chercheurs de Koi.

Des places de marché de confiance transformées en canaux de diffusion de logiciels malveillants

Cette campagne met en lumière un angle mort grandissant dans les chaînes d’approvisionnement logicielles : la confiance que les développeurs accordent aux extensions tierces proposées par les places de marché officielles et alternatives. 

TigerJack, qui opérait sous plusieurs pseudonymes — ab-498, 498 et 498-00 —, a utilisé ces plateformes pour diffuser des logiciels malveillants déguisés en outils de productivité pour les programmeurs.

Les deux extensions malveillantes les plus populaires, C++ Playground et HTTP Format, n’ont été retirées de la place de marché VS Code de Microsoft qu’après avoir été téléchargées sur des milliers de systèmes. 

Cependant, toutes deux restent actives sur la place de marché OpenVSX, qui sert des alternatives populaires à VS Code comme Cursor et Windsurf. La menace est donc loin d’être écartée.

Fonctionnement de l’opération de logiciels malveillants de TigerJack

L’opération de TigerJack illustre une stratégie de cheval de Troie en plusieurs étapes. 

L’attaquant a d’abord publié des extensions légitimes et pleinement fonctionnelles afin d’établir sa crédibilité et d’accumuler des avis positifs. 

Une fois la confiance établie, ces mêmes extensions ont été discrètement mises à jour avec du code malveillant conçu pour dérober du code source, miner des cryptomonnaies et même prendre le contrôle à distance des machines de développeurs.

Advertisement

L’extension « C++ Playground », par exemple, s’activait automatiquement au lancement de VS Code et surveillait chaque modification apportée aux fichiers C++. 

Chaque frappe déclenchait une fonction différée qui capturait le code en temps réel et le téléversait vers des serveurs d’exfiltration, notamment ab498[.]pythonanywhere[.]com et api[.]codex[.]jaagrav[.]in.

Ce mécanisme était remarquablement précis : il ciblait uniquement les fichiers C++ afin d’échapper à la détection des développeurs travaillant dans d’autres langages. 

Pendant ce temps, l’extension « HTTP Format » exploitait secrètement les processeurs des utilisateurs pour miner des cryptomonnaies grâce à des identifiants CoinIMP intégrés. 

Son code obfusqué se connectait à plusieurs points de terminaison CoinIMP pour surveiller les soldes et transférer directement les cryptomonnaies minées vers les portefeuilles de TigerJack.

Plus inquiétant encore, d’autres extensions contenaient une porte dérobée d’exécution de code à distance (RCE), permettant à l’attaquant de télécharger et d’exécuter du JavaScript arbitraire toutes les 20 minutes. 

Cela fournissait un accès continu et dynamique aux systèmes infectés — transformant essentiellement les machines des développeurs en robots contrôlables.

Une menace coordonnée et persistante

La campagne de TigerJack n’était pas une simple diffusion ponctuelle de logiciels malveillants, mais une infiltration coordonnée et persistante. 

Même après le retrait des extensions malveillantes par Microsoft, l’acteur malveillant a lancé une campagne de republication — en téléversant cinq nouvelles variantes sous le nom d’éditeur 498-00, dont des versions reconditionnées de C++ Playground.

Cette stratégie adaptative souligne les limites des défenses actuelles des places de marché. 

Les développeurs n’ont pas été automatiquement informés des retraits effectués par Microsoft, et ignoraient donc que leurs systèmes avaient été compromis. 

Les chercheurs ont également découvert une possible faille de sécurité opérationnelle : un profil Facebook au nom de « Zubaer Ahmed » était lié aux comptes GitHub de TigerJack. Le compte a depuis été supprimé, ce qui laisse penser à une tentative d’effacer les traces après la découverte de l’opération.

Advertisement

Comment rester protégé

Pour limiter l’impact de la campagne de TigerJack et prévenir les attaques similaires contre la chaîne d’approvisionnement, les organisations doivent renforcer leurs environnements de développement en appliquant les principales mesures d’atténuation suivantes :

  • Auditer et supprimer les extensions malveillantes : Examinez immédiatement toutes les extensions VS Code et OpenVSX présentes dans les environnements de développement et supprimez celles associées aux éditeurs ab-498, 498 ou 498-00.
  • Reconstruire les systèmes compromis : Réinstallez les postes de travail concernés et renouvelez tous les identifiants potentiellement exposés afin d’éliminer tout accès persistant.
  • Surveiller l’activité réseau et celle des terminaux : Utilisez EDR et des outils de surveillance réseau pour détecter les trafics sortants suspects, les tentatives d’exfiltration de code ou les activités de minage de cryptomonnaies.
  • Appliquer une liste d’autorisation et le principe du moindre privilège : Limitez les autorisations des développeurs et appliquez une liste d’autorisation des applications afin de bloquer les processus en arrière-plan non autorisés et les outils non approuvés.
  • Restreindre et vérifier les sources des extensions : Autorisez les installations uniquement depuis des places de marché de confiance ou répliquées en interne, et exigez la signature ou la vérification du code pour toutes les extensions tierces.
  • Renforcer les pratiques de sécurité des développeurs : Formez les développeurs aux pratiques de programmation sécurisée, à l’utilisation sûre des extensions et à la reconnaissance des signes d’une compromission de la chaîne d’approvisionnement.

La mise en œuvre de ces mesures ne réduit pas seulement l’exposition immédiate, elle renforce également la cyber-résilience globale de l’organisation face à l’évolution des attaques contre les chaînes d’approvisionnement logicielles.

Les acteurs malveillants aussi avancent la sécurité « vers la gauche »

Alors que les organisations continuent de déplacer la sécurité « vers la gauche », les adversaires leur emboîtent le pas — en s’intégrant directement aux outils sur lesquels les développeurs comptent. 

Cette campagne rappelle de précédentes compromissions de chaînes d’approvisionnement, comme celle de 2020 visant SolarWinds, mais avec une portée plus large et décentralisée.

Plutôt que de s’introduire chez un seul fournisseur, TigerJack a exploité la confiance elle-même, transformant l’écosystème open source en vecteur de diffusion. 

La conclusion est claire : chaque extension, plug-in et dépendance constitue désormais une surface d’attaque potentielle.

De tels événements soulignent l’urgence de renforcer les pratiques de sécurité de la chaîne d’approvisionnement logicielle dans l’ensemble de l’écosystème des développeurs.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.