- Publicidade -
- Publicidade -
- Publicidade -
Segurança Cibernética

Extensions de IDEs apresentam riscos ocultos de vazamento de dados

- Publicidade -
- Publicidade -

São Paulo — InkDesign News — Especialistas em segurança alertam para vulnerabilidades em extensões de ambientes de desenvolvimento integrados (IDEs) que podem ser exploradas para comprometer cadeias de suprimentos de software. A pesquisa revela riscos ocultos nas extensões verificadas das principais IDEs como Visual Studio e IntelliJ IDEA.

Vetor de ataque

A pesquisa realizada pela OX Security indica que extensões de IDEs podem apresentar riscos semelhantes aos de extensões de navegadores, que frequentemente contêm malware. Os pesquisadores observaram que, uma vez que uma extensão é verificada, é possível modificar suas funcionalidades sem perder a verificação, o que representa um vetor de ataque preocupante.

Como prova de conceito, a equipe criou uma extensão maliciosa para o Visual Studio Code que mantinha valores verificáveis, permitindo a execução de comandos arbitrários, como abrir uma calculadora. Essa técnica foi replicada com sucesso em outras IDEs, demonstrando a fragilidade do mecanismo de verificação.

Impacto e resposta

Estes ataques podem resultar em execução não autorizada de código nos ambientes de desenvolvimento, colocando em risco credenciais privilegiadas e permitindo acesso a dados sensíveis. “Isso pode resultar em execução de código arbitrário nas estações de trabalho dos desenvolvedores sem o seu conhecimento, já que a extensão parece confiável”
(“This can result in arbitrary code execution on developers’ workstations without their knowledge, as the extension appears trusted.”)— Moshe Siman-Tov Bustan, Pesquisador de Segurança, OX Security.

Embora as empresas associadas, como Microsoft e JetBrains, reconheçam a pesquisa, não vislumbram um vetor de ataque de alta prioridade. A Microsoft, por exemplo, afirmou que a pesquisa não atinge seus critérios para atendimento imediato e que a verificação acontece apenas na instalação da extensão, não de forma contínua.

Análise e recomendações

Os especialistas pedem a implementação de verificações multifatoriais para a assinatura de extensões e a validação de hashes por arquivo das extensões instaladas. A OX também sugere que os provedores de extensões melhorem seus processos de verificação de integridade de código e implementem verificações de certificados para prevenir ataques do tipo adversário ao meio.

O caso ressalta a necessidade de vigilância constante em ambientes de desenvolvimento, principalmente com o aumento de projetos que envolvem inteligência artificial, onde os riscos podem ser ainda mais significativos.

À medida que as cadeias de suprimento de software se tornam alvos atrativos para ameaças cibernéticas, as organizações precisam reavaliar suas estratégias de segurança para garantir a integridade de seus ambientes de desenvolvimento.

Fonte: (Dark Reading – Segurança Cibernética)

- Publicidade -
- Publicidade -

Tiago F Santiago

Tiago F. Santiago é Analista de Marketing na C2HSolutions, onde, em sua atuação fixa, combina estratégia e tecnologia para impulsionar soluções digitais. Paralelamente, dedica-se como hobby à InkDesign News, contribuindo com a criação de notícias e conteúdos jornalísticos. Apaixonado por programação, ele projeta aplicações web e desenvolve sites sob medida, apoiando-se em sua sólida expertise em infraestrutura de nuvem — dominando Amazon Web Services, Microsoft Azure e Google Cloud — para garantir que cada projeto seja escalável, seguro e de alta performance. Sua versatilidade e experiência técnica permitem-lhe transformar ideias em produtos digitais inovadores.

Artigos relacionados

0 0 votos
Classificação do artigo
Inscrever-se
Notificar de
guest

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

0 Comentários
Mais votado
mais recentes mais antigos
Feedbacks embutidos
Ver todos os comentários
- Publicidade -
Botão Voltar ao topo
0
Adoraria saber sua opinião, comente.x
Fechar

Adblock detectado

Olá! Percebemos que você está usando um bloqueador de anúncios. Para manter nosso conteúdo gratuito e de qualidade, contamos com a receita de publicidade.
Por favor, adicione o InkDesign News à lista de permissões do seu adblocker e recarregue a página.
Obrigado pelo seu apoio!