Sleeper-Erweiterungen schleusen Malware direkt in den Entwickler-Workflow – Supply-Chain-Risiko in Echtzeit

Stand der Recherche: Sicherheitsforscher haben 73 manipulierte Extensions für Visual Studio Code identifiziert, die in offenen Erweiterungs-Registries veröffentlicht wurden. Die Erkenntnisse stammen aus aktueller Threat-Intelligence – Liste und Indikatoren werden laufend aktualisiert.
73 als Sleeper getarnte VS Code Extensions wurden identifiziert. Sie wirken wie legitime Helfer, laden später still Malware nach und öffnen Hintertüren direkt in der Entwicklungsumgebung. Risiko: Quellcode-Diebstahl, kompromittierte API-Keys und ein klassischer Supply-Chain-Angriff – ein einziger infizierter Entwickler reicht, um ein ganzes Unternehmen zu verbrennen.
Sicherheitsforscher haben eine ganze Welle manipulierter VS Code Extensions aufgedeckt. Die Methode ist unspektakulär – und genau deshalb so erfolgreich:
Identifiziert
73 Sleeper-Extensions
Plattform
VS Code Marketplace & offene Registries
Methode
Sleeper-Code, später aktiviert
Risiko
Supply-Chain-Kompromittierung
👉 Die Extensions wirkten teilweise mit echten Funktionen komplett legitim. Im Hintergrund liefen Routinen, die erst nach Tagen oder Wochen Schadcode nachluden – klassisches Sleeper-Pattern.
Die analysierten Extensions zeigen ein wiederkehrendes Muster, das auch typisch für andere Supply-Chain-Angriffe der letzten Monate ist:
Zweite Stufe wird erst nach Installation aus externem Server geladen – Marketplace-Scans greifen ins Leere
Quellcode, .env-Dateien, SSH-Keys, Cloud-Tokens und Browser-Cookies werden abgegriffen
Permanenter Backchannel zu Command-and-Control-Servern für Steuerung und Datenexfiltration
Bleibt auch nach Neustart aktiv, überlebt Update-Zyklen, versteckt sich in Auto-Start-Hooks
Cyberangriffe haben ihre Lieblingsroute verändert. Wer 2026 noch denkt, „die Firewall hält schon", hat das Spielfeld verlassen.
Bei Tools wie VS Code ist die Angriffsfläche enorm: Extensions werden oft ungeprüft installiert, Berechtigungen sind weitreichend, und das Vertrauen ist deutlich höher als die Kontrolle.
Eine bösartige VS Code Extension ist kein einfacher Virus. Sie sitzt direkt im Workflow – mit Vollzugriff auf alles, was ein Entwickler täglich anfasst:
Vollständiger Lesezugriff auf alle geöffneten Repositories und lokalen Projekte
Cloud-Zugänge, Datenbank-Credentials, Mail-API-Keys, OAuth-Refresh-Tokens
Manipulation von CI/CD-Konfigs, Injektion in Builds, Übernahme von Release-Prozessen
SSH-Keys, VPN-Profile, kubectl-Configs – alles, was lokal liegt, ist potenziell weg
👉 Im schlimmsten Fall wird aus einem einzelnen infizierten Entwickler ein vollständiger Supply-Chain-Angriff – mit Schadcode, der über den nächsten regulären Release an alle Endkunden ausgespielt wird.
Die aktuelle Welle ist Teil der laufenden GlassWorm-Kampagne, die seit März 2026 die offene Erweiterungs-Registry Open VSX ins Visier nimmt. 73 nachgeahmte Extensions wurden identifiziert – mindestens sechs davon sind bereits aktiv und liefern Schadcode aus, die übrigen gelten als High-Confidence-Sleeper, die jederzeit über ein reguläres Update scharfgeschaltet werden können.
Cluster
73 Impersonation-Extensions
Aktiv bewaffnet
6 bestätigt malicious
Ziel-IDEs
VS Code, Cursor, Windsurf, VSCodium
Die Angreifer kopieren beliebte Original-Extensions 1:1: gleiches Icon, gleiche Beschreibung, identische README-Inhalte – nur Publisher-Name und Identifier sind neu. Beispiel: Eine geklonte Variante des „Turkish Language Pack" wurde unter einem frisch angelegten Publisher mit nahezu identischer Aufmachung veröffentlicht. Wer in der Hektik installiert, sieht den Unterschied nicht.
Die Publisher-Konten stammen aus neu erstellten GitHub-Accounts mit ein bis zwei Repositories – meist eines davon leer und mit einem zufälligen 8-Zeichen-Namen. Klassisches Wegwerf-Profil, gebaut für genau eine Kampagne.
In dieser Welle nutzt die Kampagne zwei parallele Techniken, um die eigentliche Schadlogik aus dem statisch scanbaren JavaScript-Code herauszuhalten:
.node-DateienDie Extension lädt beim Start ein plattform-spezifisches Native-Modul und ruft eine install()-Funktion auf. Im JavaScript steht praktisch nichts Verdächtiges:
const platforms = { win32: "./bin/win.node", darwin: "./bin/mac.node" };
const target = platforms[process.platform];
if (target) {
const { install } = require(target);
install();
}Die eigentliche Logik – inklusive eingebetteter GitHub-Release-URLs und VSIX-Installer-Befehlen wie --install-extension für VS Code, Cursor und Windsurf – steckt in der kompilierten .node-Binary. Statische Marketplace-Scans greifen ins Leere.
Andere Varianten kommen ohne Binary aus: Der Aktivierungscode ist stark verschleiert, dekodiert sich erst zur Laufzeit und lädt dann ein VSIX-Payload aus einem GitHub-Release nach. Es werden CLI-Pfade für VS Code, Cursor, Windsurf und VSCodium aufgelöst und das nachgeladene Paket per --install-extension installiert. Einige Versionen tragen sogar einen verschlüsselten Fallback-Server für den Fall, dass das primäre GitHub-Repo entfernt wird.
👉 In beiden Fällen ist die Extension nur ein dünner Loader. Was wirklich läuft, steht nicht im sichtbaren Quellcode – ein klassischer Supply-Chain-Trick, den klassische Code-Reviews und Marketplace-Checks systematisch übersehen.
Folgende technische Indikatoren wurden im aktuellen Cluster beobachtet. Sie eignen sich als Hunting-Queries für SIEM, EDR/XDR und Build-Pipeline-Audits.
Sofort handeln: Falls eine der unten gelisteten Extensions in eurer Entwicklungsumgebung installiert ist, gilt das System als potenziell kompromittiert. Extension entfernen, Secrets rotieren, EDR-Scan starten, Build-Pipeline auditieren.
| Extension-ID | Zweck / Tarnung |
|---|---|
| outsidestormcommand.monochromator-theme | Theme-Tarnung (One-Dark-Klon, Loader) |
| keyacrosslaud.auto-loop-for-antigravity | Vermeintliches Automation-Tool, lädt Payload nach |
| krundoven.ironplc-fast-hub | Industrie/PLC-Tool, in Wahrheit Native-Loader |
| boulderzitunnel.vscode-buddies | Fake Pair-Programming-Helper |
| cubedivervolt.html-code-validate | HTML-Validator-Tarnung mit aktivem Schadcode |
| winnerdomain17.version-lens-tool | Fake Version-Lens-Klon (Dependency-Anzeige) |
Diese Erweiterungen erscheinen aktuell harmlos, gehören aber zum selben Kampagnen-Cluster und können jederzeit über ein Update bewaffnet werden. Behandeln wie aktive Malware.
| Extension-ID | Zweck / Tarnung |
|---|---|
| peldravix.rpgiv2free-live-tool | RPG/IBM i Legacy Code Support |
| forkelbat.supersigil-rich-hub | Vermeintlicher UI-/Icon-/Feature-Hub |
| fyltroven.gitchat-fast-tool | Git + Chat Integration für Teams |
| syndakove.todo4vcode-quick-suite | TODO-Management im Code |
| vendrakos.rumdl-pro-kit | Generisches Dev-Toolkit (Fake) |
| stadiumgripier.vscode-onedark-theme | Fake One-Dark-Theme |
| wildlightregain.oxc-lint-format | Linting & Formatter (ESLint-Klon) |
| haelthorn.fractal-fast-studio | Fake Multi-Tool-Dev-Studio |
| gastholve.shell-pro-kit | Shell-/Terminal-Erweiterung |
| tossbers.browser-open-tool | Öffnet Projekte im Browser |
| pranlokev.topmodel-fast-suite | Modellierung / Code-Generator |
| weldforick.brightscript-pro-kit | BrightScript (Roku Dev) |
| stelbavik.hledger-fast-tool | Finance / Ledger Tool |
| brixmundo.eca-easy-tool | Event-Driven-Coding-Helper |
| shinypy.pycode-formatter | Python Formatter |
| carveltstone.chatbuddy-auto-suite | AI-Chat-Assistant |
| thunderprosecutor.autopep8-formatter | Python Formatter (autopep8-Klon) |
| spikearshock.csv-rainbow | CSV-Highlighting (Rainbow-Klon) |
| countrepresent49.code-image-preview | Code-als-Bild-Vorschau |
| lairinspectortrek70.todo-highlighter | TODO-Highlighting |
| superneentrance.peacock-colors | Workspace-Farbgestaltung (Peacock-Klon) |
| epichipporedeem.prettier-eslint-formatter | Fake Prettier+ESLint Formatter (Copycat) |
| archchainturn.twinny-ai-assist | AI Coding Assistant (Twinny-Klon) |
| spacesalamanderhook.italian-language-pack | Sprachpaket Italienisch |
| closedtierenchant.vscode-awesome-icons | File-Icons (Awesome-Icons-Klon) |
| emotionkyoseparate.turkish-language-pack | Sprachpaket Türkisch |
| sremuven.beautify-super-lens | Code Beautifier |
| goltikov.auto-rich-forge | Generisches Automatisierungstool |
| karnikov.better-rich-studio | Generisches Dev-Toolkit |
| trenarin.autodocstring-auto-studio | Docstring-Generator |
| meldarin.biome-live-tool | Formatter/Linter (Biome-Klon) |
| gronarin.auto-super-kit | Generische Automatisierung |
| keltarin.android-deep-hub | Android-Dev-Tools |
| tralaven.c-easy-tool | C/C++ Unterstützung |
| meltovik.bookmark-rich-tool | Code-Bookmarks |
| seldovik.cmake-smart-pilot | CMake Support |
| veldekov.csv-pro-suite | CSV-Tools |
| brenaven.cursor-rich-helper | Cursor-/Navigation-Tools |
| karnenko.cursorless-pro-pilot | Cursorless-Coding-Klon |
| faldenko.explorer-auto-hub | File-Explorer-Erweiterung |
| vornovin.ionic-easy-kit | Ionic-Framework-Tools |
| tormekov.htmlmustache-fast-craft | HTML-Template-Support (Mustache) |
| dalsoven.intellij-live-pilot | IntelliJ-ähnliche Features |
| krosarin.npm-fast-studio | Fake NPM-Manager (kritisch: Paket-Zugriff) |
| meltuven.graphql-pro-tool | GraphQL Support |
| veltarik.duplicate-fast-helper | Duplicate Finder |
| tralarin.firefox-rich-lens | Firefox Debug Tools |
| brixovik.es7-quick-hub | JavaScript-Snippets (ES7) |
| krosovik.laravel-quick-pilot | Laravel Support |
| grisaven.markdown-live-kit | Markdown Preview |
| dranaven.flask-live-craft | Flask Dev Tools |
| drovenko.data-live-suite | Generische Data-Tools |
| krosaven.dot-live-forge | Dotfiles Manager |
| sremekov.javascriptsnippets-rich-craft | JavaScript-Snippets |
| breluven.html-smart-suite | HTML-Tools |
| trikarin.database-super-tool | Generischer DB-Client |
| sremovik.dendron-deep-hub | Notes / Knowledge-Tool (Dendron-Klon) |
| dalsovik.dbclient-quick-suite | Database Client |
| frelovin.gitpod-deep-helper | Gitpod Integration |
| mrekelid.manpages-fast-kit | Linux Man Pages |
| kuldaran.search-smart-forge | Code-Search-Tool |
| prednovik.php-super-pilot | PHP Support |
| tagovich.zener-pro-craft | Generisches Dev-Tool (Fake) |
| grozdarov.jinjahtml-easy-studio | Jinja-Templates |
| shiverov.open-smart-suite | File-Opener-Tool |
| draconzal.phpstan-easy-hub | PHPStan (Static Analysis) |
| marabenov.graphql-super-craft | GraphQL-Tools |
Jede VS Code Extension bekommt 0–100 Punkte aus sechs Risiko-Faktoren. Daraus ergibt sich eine klare Ampel: grün, gelb oder rot. Kein Gefühl – ein Verfahren.
Verifiziert (MS, bekannte Org) = 0, kleiner Dev = 10, generischer Random-Name = 25.
>100k = 0, 10–100k = 5, <10k = 10, kaum Bewertungen = 15.
Klar & seriös = 0, generisch ('fast', 'pro') = 10, Buzzword/AI-Spam = 15.
Minimal = 0, Filesystem/Netz = 10, Remote Code/Downloads = 20.
Original = 0, ähnlich = 10, Fake-Clone/Copycat = 15.
Regelmäßige Updates = 0, unregelmäßig = 5, neu/einmalig = 10.
| Score | Bewertung | Aktion |
|---|---|---|
| 🟢 0–20 | Sicher | Unkritisch – nutzbar |
| 🟡 21–50 | Vorsicht | Manuell prüfen, Sandbox testen |
| 🔴 51–100 | Kritisch | Entfernen, blockieren, Secrets rotieren |
epichipporedeem.prettier-eslint-formatter🔴 75 / 100Fake-Publisher (25) + Copycat-Name (15) + generisch (10) + Downloads unklar (15) + Verhalten (10)
Bewertung: kritisch
archchainturn.twinny-ai-assist🔴 60 / 100Fake-Publisher (25) + AI-Buzzword (15) + neu (10) + Verhalten (10)
Bewertung: kritisch
krosarin.npm-fast-studio🔴 70 / 100Fake-Name (25) + 'fast'-Pattern (10) + NPM-Zugriff kritisch (20) + neu (10) + generisch (5)
Bewertung: kritisch
spikearshock.csv-rainbow🟡 25 / 100Bekanntes Tool / möglicher Klon (10) + Publisher unbekannt (10) + Funktion simpel (5)
Bewertung: mittel
🚫 Sofort Rot
🟡 Manuelle Prüfung
🟢 Low Risk
🧠 Wasacon Reality Check
Das größte Risiko ist nicht die einzelne Extension – sondern kein System zur Bewertung. Wer Extensions ungeprüft installiert, betreibt fahrlässige Supply-Chain-Hygiene. Genau hier setzt Typosquatting an: bekannte Tools werden imitiert, Buzzwords ergänzt, Vertrauen ausgenutzt.
🛡️ Business-Ready: Empfehlung von Wasacon
Das ist kein Entwicklerproblem. Es ist ein Unternehmensrisiko.
Wenn nur ein Entwickler betroffen ist, kann das bedeuten:
Besonders kritisch für:
Welche Extensions sind installiert? Wirklich notwendig? Aus vertrauenswürdiger Quelle? Allow-List statt Wildwuchs.
Nur weil etwas im offiziellen Store ist, heißt es nicht, dass es sicher ist. Jede Extension ist Lieferantencode.
Klassisches Antivirus erkennt Sleeper-Code nicht. EDR/XDR sieht ungewöhnliche Prozesse, Verbindungen und manipulierte Abläufe.
Getrennte Netzwerke, eingeschränkte Rechte, Secrets im Vault statt in .env, Monitoring von Aktivitäten.
Wissen, welche Angriffe gerade aktiv sind, ist heute überlebenswichtig – nicht „nice to have“.
👉 Mehr dazu auf unseren Service-Seiten EDR & XDR, IT-Sicherheit & Datenschutz und Managed Backup.
Wenn dein Unternehmen entwickelt – egal ob ein Backend, eine App oder interne Tools – stellen sich drei harte Fragen:
Wie viele Extensions laufen bei euch unkontrolliert auf Entwickler-Notebooks?
Wer überprüft sie regelmäßig – mit welchem Prozess und welchen Tools?
Würdet ihr es überhaupt merken, wenn eine kompromittiert wäre?
Wenn auch nur einer dieser Punkte zutrifft, sollte heute, nicht morgen, gehandelt werden:
Die größte Schwachstelle ist nicht die Technik – sie heißt Vertrauen ohne Kontrolle.
Wenn Entwickler-Tools kompromittiert werden, ist das kein Einzelfall mehr. Es ist ein strategischer Angriffspunkt – und 2026 einer der lautesten.
👉 Wer seine Entwicklungsumgebung nicht aktiv absichert, baut sein Unternehmen auf fremdem Code.
EDR/XDR, Supply-Chain-Schutz und Härtung von Entwickler-Umgebungen für Software-Unternehmen, SaaS-Anbieter und IT-Dienstleister in der Region:
Wasacon prüft Extensions, Build-Pipelines, Secrets-Handling und Endpoint-Härte – speziell für Software-Teams, SaaS-Anbieter und Industrieunternehmen mit eigener Entwicklung.
Wie Angreifer 2026 über Tools, Pakete und Pipelines in Unternehmen kommen:
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.