D’après l’équipe de sécurité de SlowMist, une extension malveillante nommée juannegro.solidity a été repérée dans la place de marché TRAE IDE, dissimulée en tant que plugin Solidity légitime. Bien qu’elle ait été supprimée d’Open VSX, l’extension restait accessible via la place de marché TRAE au 18 juil. L’analyse de SlowMist montre que l’extension s’exécute au démarrage de l’IDE, met en place une persistance et utilise des smart contracts Ethereum pour stocker et récupérer des configurations dynamiques de C2, permettant aux attaquants de mettre à jour les points de terminaison et les charges utiles sans republier l’extension.
Les utilisateurs qui ont installé l’extension sont invités à la retirer immédiatement et à vérifier tout signe de compromission du système. L’incident met en évidence le rôle des places de marché d’extensions comme vecteurs d’infection initiaux et le fait que l’infrastructure blockchain est exploitée pour la gestion dynamique du C2.