Vulnerabilidades
Dos extensiones del marketplace de Visual Studio Code se hacían pasar por herramientas de desarrollo en Solidity para robar credenciales de servicios cloud, tokens de acceso y wallets de criptomonedas. El ataque afecta directamente a desarrolladores Web3 que trabajan con contratos inteligentes, un perfil cada vez más presente en equipos de tecnología de América Latina.
Qué pasó
El equipo de investigación Yeeth Security identificó dos extensiones maliciosas en el marketplace oficial de VS Code: helper-beeps.solidity-pro y web3devtoolsx.solidity-pro. Ambas simulaban ser herramientas legítimas de desarrollo para Solidity, el lenguaje principal de contratos inteligentes en Ethereum.
Las versiones iniciales (1.0.0 hasta la rama 2.4.x) operaban de forma sigilosa: se conectaban a endpoints de Cloudflare Workers para descargar un payload cifrado en Python y ejecutarlo en la máquina de la víctima. A partir de la versión 3.0.0, el malware evolucionó a un info-stealer completo con ofuscación pesada y activación diferida aleatoria, una técnica diseñada para evadir tanto la detección automatizada del marketplace como el análisis en sandbox.
La lista de datos que extraen es extensa: tokens de GitHub, GitLab, AWS, Cloudflare y OpenAI; tokens de bots de Telegram; claves privadas SSH; credenciales almacenadas en URLs; y tokens MFA de 1Password. En el frente cripto, el malware apunta a las vaults de MetaMask, Phantom, Rabby, Coinbase, Trust y Keplr, además de claves privadas Bitcoin en formato WIF/xprv y frases semilla (mnemónicas BIP-39). Todos los datos robados se exfiltran mediante un bot de Telegram.
Los investigadores vincularon estas extensiones al cluster de amenazas conocido como WhiteCobra, detectado en septiembre de 2025, que ya había distribuido el stealer Lumma a través de extensiones maliciosas en la misma plataforma. En junio de 2026, otra extensión relacionada — ethdevtools.solidity-language-support — fue descubierta robando frases BIP-39 directamente del portapapeles.
Qué implica para América Latina
El ecosistema Web3 en la región creció de manera sostenida en los últimos dos años. Argentina, Brasil, Colombia y México concentran un número creciente de desarrolladores que trabajan con Solidity y herramientas de contratos inteligentes desde VS Code. Este tipo de ataque a la cadena de suministro del IDE no requiere que la víctima visite un sitio malicioso ni abra un archivo sospechoso: basta con instalar una extensión que parece legítima.
Para los equipos de seguridad, el riesgo no se limita a las criptomonedas. Las credenciales de AWS, GitHub y GitLab que este malware roba pueden dar acceso a infraestructura productiva, repositorios de código privado y pipelines de CI/CD.
Qué mirar
Verificar si algún desarrollador del equipo tiene instaladas las extensiones helper-beeps.solidity-pro o web3devtoolsx.solidity-pro y desinstalarlas de inmediato. Rotar tokens de GitHub, GitLab, AWS y cualquier servicio cloud expuesto. Revisar las wallets cripto mencionadas en busca de transacciones no autorizadas. Como medida preventiva, limitar las extensiones permitidas en VS Code mediante políticas de grupo y auditar periódicamente las que están instaladas en las máquinas de desarrollo.
Fuente: The Hacker News