Microsoft Visual Studio Code için Solidity Pro adlı kötü amaçlı uzantı, tarayıcı cüzdanları ve kimlik bilgilerini çalmak için kullanılıyor. Uzantı, Cloudflare Workers uç noktalarına bağlanarak şifrelenmiş bir Python yükünü alıyor ve çalıştırıyor. Daha sonraki sürümler, tarayıcı profilleri, kripto cüzdanları, kaynak kontrol token'ları, API anahtarları, SSH anahtarları ve Telegram bot token'larını toplamak için tam bir bilgi çalma işlevi sağlıyor. Veriler, bir Telegram botu aracılığıyla dışarı aktarılıyor.

Uzantı, piyasaya sunma incelemesini, statik tarama ve rastgele sandıklamayı atlamak için ağır şifreleme, ara temiz sürümler ve rastgele gecikmeli etkinleştirme kullanıyor. Kötü amaçlı kod, kurulumdan saatler veya günler sonra çalışıyor. Şifreleme, dize tablolarını IIFE tablolarına ayırıyor ve çalışma zamanında yeniden birleştiriyor, yöntem adlarını sürümler arasında değiştiriyor.

Bu, açık kaynak ekosistemlerinde sahte Solidity uzantıları yayınlayan tehdit aktörlerinin ilk kez yaptığı bir şey değil. Haziran 2026'da, Yeeth Security, Ethereum geliştiricileri için Solidity dil desteği aracını taklit eden başka bir uzantı olan 'ethdevtools.solidity-language-support'ı tespit etti.