Una extensión maliciosa llamada Solidity Pro para Microsoft Visual Studio Code se está utilizando para robar carteras de navegador y credenciales. La extensión se conecta a puntos finales de Cloudflare Workers para obtener y ejecutar una carga útil de Python cifrada. Versiones posteriores proporcionan una función completa de robo de información para recopilar perfiles de navegador, carteras criptográficas, tokens de control de versiones, claves API, claves SSH y tokens de bots de Telegram. Los datos se exportan a través de un bot de Telegram.
La extensión utiliza cifrado intensivo, versiones intermedias limpias y activación aleatoria retardada para evadir la revisión de publicación, el escaneo estático y la sandbox aleatoria. El código malicioso se ejecuta horas o días después de la instalación. El cifrado divide tablas de cadenas en tablas IIFE y las vuelve a ensamblar en tiempo de ejecución, cambiando los nombres de los métodos entre versiones.
Esto no es la primera vez que actores de amenaza publican extensiones Solidity falsas en ecosistemas de código abierto. En junio de 2026, Yeeth Security detectó otra extensión, 'ethdevtools.solidity-language-support', que imitaba una herramienta de soporte de lenguaje Solidity para desarrolladores de Ethereum.
