Alerta: extensiones maliciosas en VS Code roban wallets cripto

Alerta: extensiones maliciosas en VS Code roban wallets cripto
Alerta: extensiones maliciosas en VS Code roban wallets cripto

Si sos desarrollador blockchain o trabajás con criptomonedas en Argentina, prestá atención: se detectaron extensiones maliciosas en Visual Studio Code (VS Code) que están robando wallets digitales, claves API y credenciales sensibles. Es un recordatorio incómodo de que en el ecosistema cripto latinoamericano, los ataques sofisticados son cada vez más frecuentes.

¿Qué pasó?

Investigadores de ciberseguridad identificaron dos extensiones maliciosas de VS Code que se hacían pasar por "Solidity Pro", una herramienta legítima para desarrolladores Ethereum. Las extensiones fraudulentas se llamaban helper-beeps.solidity-pro y web3devtoolsx.solidity-pro. Su objetivo: instalar un programa stealer (robadera) que captura wallets de navegador, credenciales de acceso y claves API.

Aunque ambas extensiones fueron removidas de Open VSX (el marketplace de código abierto), ya había sido descargadas por desarrolladores desprevenidos. El ataque es particularmente peligroso porque VS Code es la herramienta número uno entre programadores en toda América Latina, incluyendo Argentina.

Este tipo de ataques aprovecha la confianza de los desarrolladores: buscás una extensión útil, encontrás algo que parece legítimo, la instalás sin pensarlo dos veces, y listo: tus credenciales están comprometidas.

¿Por qué importa en Argentina y América Latina?

En nuestra región, el ecosistema cripto crece acelerado. Argentina, especialmente, tiene una comunidad importante de desarrolladores blockchain y traders. El problema es que muchos aún no tienen la guardia alta contra este tipo de ataques dirigidos. Un stealer de wallets puede significar pérdidas económicas directas: si guardás USDT, Bitcoin u otras criptos en wallets conectadas al navegador, un ataque así te deja sin nada.

Además, si la extensión roba tus credenciales de GitHub, acceso a plataformas de exchange o claves de proyectos, el daño se multiplica. Para startups blockchain y desarrolladores freelance en LATAM, esto puede ser catastrófico.

¿Qué se recomienda?

  • Verificá antes de instalar: Revisá las extensiones antes de agregarlas. ¿Tiene reviews reales? ¿Cuántas descargas? ¿Quién es el desarrollador? En VS Code podés ver el historial de versiones y la actividad del repositorio.
  • Descargá solo de fuentes oficiales: Usá VS Code Marketplace (el oficial de Microsoft) en lugar de Open VSX si es posible. Las extensiones oficiales tienen más auditoría.
  • Mantené todo actualizado: VS Code, Node.js, npm y todas tus herramientas al día. Los parches incluyen fixes de seguridad.
  • Usá un gestor de secretos: No almacenes claves API o credenciales en texto plano. Herramientas como Bitwarden, 1Password o directorios de secretos locales son tu aliado.
  • Auditoría regular: Si trabajás con cripto, revisá regularmente qué extensiones tenés instaladas. Borrá las que no uses.
  • Monitoreo de wallets: Usá servicios que te alerten si tu wallet recibe transacciones sospechosas.

Fuente: The Hacker News

Read more