บริษัทด้านความปลอดภัยไซเบอร์ออกคำเตือนว่าส่วนขยาย(extension)สำหรับนักพัฒนาอย่าง Solidity Pro บางเวอร์ชันเก่า มีฟังก์ชันลักลอบขโมยข้อมูลและสั่งรันคำสั่งจากระยะไกลแฝงอยู่
บริษัทความปลอดภัยไซเบอร์ Yeeth Security ระบุในรายงานวิเคราะห์ที่เผยแพร่เมื่อวันที่ 6 ว่าพบส่วนขยายสองตัวคือ helper-beeps.solidity-pro และ web3devtoolsx.solidity-pro เข้าข่ายเป็นซอฟต์แวร์อันตราย โดยรายงานระบุว่าส่วนขยายทั้งสองตัวนี้สามารถเก็บข้อมูลกระเป๋าเงินดิจิทัลบนเบราว์เซอร์ โทเคนสำหรับจัดการซอร์สโค้ด (source control token) คีย์ API คีย์ส่วนตัว SSH รวมถึงโทเคนบอท Telegram ได้
เวอร์ชันตั้งแต่ 1.0.0 ถึง 2.4.x จะเชื่อมต่อไปยังปลายทาง (endpoint) ของ Cloudflare Workers เพื่อดาวน์โหลดและรันเพย์โหลด(payload)ภาษาไพธอนที่ถูกเข้ารหัสไว้ ส่วนเวอร์ชันตั้งแต่ 3.0.0 เป็นต้นไป มีรายงานว่าเปลี่ยนมาฝังฟังก์ชันขโมยข้อมูลไว้ในตัวส่วนขยายโดยตรง
โซลิดิตี(Solidity)เป็นภาษาที่ใช้พัฒนาสมาร์ทคอนแทรกต์บนเครือข่ายอีเธอเรียม(ETH) กรณีนี้สะท้อนว่าส่วนขยายของโปรแกรมแก้ไขโค้ดที่นักพัฒนาสมาร์ทคอนแทรกต์ใช้งานกันทั่วไป อาจเข้าถึงกระเป๋าเงินดิจิทัลและข้อมูลยืนยันตัวตนของสภาพแวดล้อมการพัฒนาได้ ทำให้ความจำเป็นในการตรวจสอบความปลอดภัยของนักพัฒนายิ่งมีมากขึ้น
ความคิดเห็น 0