Open VSXマーケットプレイスで、2026年7月26日から8月1日までの間にアップロードされた77の悪意ある拡張機能が発見された。これらの拡張機能は、本物の開発ツールを偽装し、システムや開発環境の情報を収集する「ツイン」拡張機能である。このうち19は、詳細なマシン情報や開発環境のリポジトリ、CIシステムの情報も送信していた。

残りの58は、マシン名や作業ディレクトリの名前、エディタのバージョンのみを送信していた。

これらの拡張機能は、2026年8月3日にOpen VSXから削除された。