Malicious VS Code Extensions Hide Malware in PNG Files

Des extensions VS Code malveillantes ont dissimulé des logiciels malveillants dans des fichiers PNG, compromettant les environnements de développement et les chaînes logistiques logicielles.

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs ont découvert qu’une attaque visant la chaîne logistique logicielle s’était infiltrée dans le Marketplace de Visual Studio Code (VS Code) par l’intermédiaire de dix-neuf extensions malveillantes actives depuis février 2025. 

Les extensions — dont certaines usurpaient l’identité de packages légitimes — dissimulaient des logiciels malveillants exécutables dans ce qui semblait être de simples fichiers image PNG inoffensifs. 

L’acteur malveillant « … transforme un package populaire et par ailleurs sûr en bombe à retardement, prête à exploser dès qu’une des extensions malveillantes est utilisée », ont déclaré les chercheurs de Reversing Labs.

Les environnements de développement attaqués

Cette campagne représente une sérieuse escalade des menaces visant les environnements de développement, qui constituent souvent un point d’entrée vers des chaînes logistiques logicielles plus vastes. 

Selon ReversingLabs, les détections de logiciels malveillants impliquant des extensions VS Code ont presque quadruplé en 2025, passant de 27 cas en 2024 à 105 au cours des dix premiers mois de 2025. 

Comme les développeurs font généralement confiance aux extensions du Marketplace et les installent sans les examiner manuellement, les packages compromis peuvent facilement contourner les contrôles de sécurité et atteindre les systèmes de production par l’intermédiaire de code contaminé ou d’identifiants volés.

Des logiciels malveillants dissimulés dans des extensions VS Code

L’attaque repose sur la falsification de la structure des extensions VS Code, qui regroupent toutes leurs dépendances — y compris les packages npm — dans des dossiers locaux node_modules. 

ReversingLabs a découvert que les acteurs malveillants avaient modifié le package très utilisé path-is-absolute, qui a enregistré plus de 9 milliards de téléchargements depuis 2021. 

Advertisement

Les attaquants ont ajouté une logique malveillante au fichier index.js, ce qui entraînait son exécution automatique au démarrage de VS Code.

Une fois déclenché, le package modifié décode un dropper JavaScript intégré dans un fichier banner.png malveillant. 

Le dropper était dissimulé à l’aide de plusieurs techniques d’obfuscation, comme l’encodage en base64 et l’inversion de chaînes de caractères, ce qui rendait son inspection manuelle extrêmement difficile. 

Lors de son exécution, le dropper déployait deux binaires au moyen de cmstp.exe, un outil Windows légitime souvent détourné pour exécuter du code.

Un binaire assurait le contrôle par l’attaquant, tandis que le second — écrit en Rust — disposait de fonctionnalités plus avancées. 

Quatre autres extensions utilisaient d’autres méthodes de dissimulation, en stockant leurs binaires dans des fichiers .ts et .map plutôt que dans des images PNG, ce qui laisse penser que les acteurs malveillants expérimentaient progressivement.

Comment les extensions malveillantes contournent la confiance

Le problème trouve son origine dans la manière dont les extensions VS Code sont empaquetées et considérées comme fiables. 

Comme les extensions regroupent leurs dépendances localement et les exécutent sans nécessiter de téléchargements supplémentaires, des composants altérés peuvent s’exécuter de manière transparente au sein d’extensions qui semblent légitimes. 

Le code malveillant se lance automatiquement au démarrage, sans aucune intervention de l’utilisateur, contournant les avertissements d’installation, les outils antivirus et la vérification du Marketplace. 

Cette combinaison d’une exploitation facile, d’une faible capacité de détection et d’une persistance élevée en fait une sérieuse menace pour la chaîne logistique logicielle, permettant la falsification de code, le vol d’identifiants, l’accès aux environnements CI/CD et la compromission des clients en aval. 

Advertisement

Réduire les risques dans les workflows de développement

Les outils de développement sont devenus une cible attrayante pour les attaquants qui cherchent à compromettre discrètement les chaînes logistiques logicielles. 

Les extensions malveillantes peuvent se fondre dans des workflows fiables, s’exécuter automatiquement et échapper à de nombreux contrôles de sécurité traditionnels. 

Se défendre contre ces menaces exige de considérer les environnements de développement comme des actifs à haut risque, et non comme de simples outils de productivité. 

  • Auditez et réduisez les extensions VS Code installées en vérifiant leur auteur et leur historique de versions, et en supprimant les plugins non fiables ou inutilisés.
  • Imposez des listes d’autorisation et une validation interne des extensions en mettant en miroir les marketplaces ou en approuvant les extensions avant leur déploiement.
  • Analysez les extensions et leurs dépendances intégrées au moyen d’analyses statiques et dynamiques avant leur installation.
  • Limitez l’exécution et le comportement réseau des outils de développement grâce à des contrôles des terminaux, à des listes d’autorisation applicatives et au filtrage du trafic sortant.
  • Surveillez les terminaux des développeurs pour détecter les comportements suspects des IDE, notamment les processus inattendus, les activités de décodage d’images ou les tentatives de persistance.
  • Isolez les environnements de développement et faites tourner les identifiants afin de limiter l’ampleur des dégâts si une extension est compromise.
  • Renforcez les pipelines CI/CD au moyen de contrôles d’intégrité du code, d’un accès selon le principe du moindre privilège et d’une surveillance continue pour détecter les abus.

Collectivement, ces mesures réduisent les risques liés aux extensions sans perturber la productivité des développeurs.

Les chaînes logistiques logicielles attaquées

Cette campagne illustre une évolution plus large vers le ciblage des écosystèmes de développement et des chaînes logistiques logicielles, où la confiance est implicite et où une compromission peut rapidement prendre de l’ampleur. 

En falsifiant des dépendances largement utilisées telles que path-is-absolute, les attaquants obtiennent un accès efficace aux organisations qui dépendent de VS Code comme élément central de leurs workflows de développement quotidiens.

À mesure que les attaquants exploitent à grande échelle des dépendances fiables, la sécurité de la chaîne logistique logicielle devient un élément essentiel de votre défense.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.