Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cuidado con la extensión de VS Code ClawdBot Agent que despliega el RAT ScreenConnect


Una extensión maliciosa de VS Code ha surgido en el panorama de amenazas digitales, atacando a desarrolladores que dependen diariamente de herramientas de programación. Descubierta el 27 de enero de 2026, la falsa extensión “ClawdBot Agent” se hacía pasar por un asistente legítimo impulsado por IA, pero ocultaba una carga peligrosa bajo su apariencia. 



Una extensión maliciosa de VS Code ha aparecido en el panorama de amenazas digitales, atacando a desarrolladores que dependen a diario de herramientas de programación.

Descubierta el 27 de enero de 2026, la falsa extensión “ClawdBot Agent” se hacía pasar por un asistente legítimo impulsado por IA, pero ocultaba una carga peligrosa bajo su apariencia. A diferencia del servicio real Clawdbot, que nunca lanzó una extensión oficial para VS Code, este impostor registró primero el nombre y engañó a los usuarios para que la instalaran.

La amenaza llamó inmediatamente la atención de los sistemas de monitoreo de seguridad, que detectaron actividad inusual en el momento en que se iniciaba VS Code.

El engaño va más allá de un simple robo de nombre. La extensión funcionaba exactamente como se anunciaba, integrándose con proveedores de IA populares como OpenAI, Anthropic y Google.

Esta funcionalidad operativa creó una falsa sensación de seguridad, ya que los usuarios no tenían motivos para sospechar de un comportamiento malicioso.

En cuestión de segundos tras la instalación, la extensión comenzó su ataque, desplegando silenciosamente malware en máquinas con Windows sin el conocimiento ni el consentimiento del usuario. Microsoft actuó con rapidez tras la notificación y eliminó la extensión de su marketplace.

Los analistas de seguridad de Aikido identificaron la verdadera naturaleza de esta amenaza tras una investigación detallada. Descubrieron que la extensión contenía código diseñado para ejecutarse automáticamente cada vez que se iniciaba VS Code.

El código JavaScript establecía una conexión con un servidor externo para obtener instrucciones de configuración, que luego descargaban y ejecutaban múltiples archivos maliciosos disfrazados de componentes legítimos del sistema.

Mecanismo de infección y despliegue de ScreenConnect

El aspecto más preocupante es cómo los atacantes armaron software de acceso remoto legítimo.

Al ejecutarse, el dropper desplegaba ScreenConnect, una herramienta de soporte IT confiable, configurada para comunicarse con servidores controlados por los atacantes en meeting.bulletmailer.net a través del puerto 8041.

Los atacantes crearon su propio servidor de retransmisión de ScreenConnect y distribuyeron instaladores de clientes preconfigurados a través de la extensión de VS Code.

Las víctimas recibieron sin saberlo un cliente de ScreenConnect completamente funcional que establecía conexiones remotas inmediatas con la infraestructura del atacante.

Un archivo DLL basado en Rust proporcionaba una capacidad de entrega redundante, obteniendo cargas de respaldo desde Dropbox disfrazadas de una actualización de Zoom.

Este enfoque multicapa garantizaba el éxito incluso si los servidores principales de comando y control eran desactivados. Los atacantes emplearon tres mecanismos de respaldo separados, demostrando una planificación operativa sofisticada.

Los usuarios que instalaron esta extensión deben desinstalarla de inmediato, eliminar ScreenConnect de sus sistemas y bloquear los dominios de la infraestructura. También se recomienda rotar las claves API de cualquier servicio de IA al que se haya accedido a través de la extensión. Esta amenaza subraya la importancia de verificar la autenticidad de las extensiones antes de instalarlas.


Fuentes:
https://cybersecuritynews.com/beware-of-weaponized-vs-code-extension-named-clawdbot-agent/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.