VirusTotal联手Knostic:AI驱动的VS Code扩展供应链安全分析来了
VirusTotal集成Knostic AgentMesh引擎,为VS Code扩展(.VSIX)提供AI驱动的供应链安全分析。本文详解如何通过VirusTotal检测恶意扩展,识别凭证窃取、RCE等攻击行为,并给出企业防范IDE生态供应链攻击的实用建议。
⛓️ High 供应链攻击
VirusTotal宣布与Knostic合作,将其AgentMesh供应链安全引擎集成至众包AI阵容,专门用于分析Visual Studio Code扩展(.VSIX)文件。该合作旨在帮助开发者和安全团队在安装前识别恶意扩展,防范针对IDE生态的供应链攻击。
来源:VirusTotal Blog | 2026-06-08 | 原文链接
🔍 关键发现
- VS Code扩展已成为供应链攻击的高危目标,恶意扩展可窃取凭证、执行远程代码、泄露源码和环境变量
- Knostic的AgentMesh引擎提供独立AI分析,输出清晰判定(良性/可疑/恶意)和风险等级(安全/中等/严重)
- 安全分析师现可在VirusTotal Intelligence中使用特定查询算子(如knostic_ai_verdict:malicious)搜索和筛选Knostic分析结果
⚔️ 攻击链分析
攻击者发布表面良性的VS Code扩展→通过IDE辅助或搜索诱导开发者安装→扩展执行恶意载荷(下载payload、RCE、窃密、泄密)→攻击者控制受害环境或窃取敏感数据
🚩 失陷指标 (IOC)
cfdf72c510670341dce392ab250a5f5ff2a398d993d1106fb8026ec6397cb3933dc62e65586a9aeeb8521e7824d48abd59cec209d68b87f73a9bbadbd98dc51a
🛡️ 缓解建议
- ✅ 在安装任何VS Code扩展前,通过VirusTotal提交.VSIX文件并使用Knostic AI分析结果验证其安全性
- ✅ 启用企业级扩展管理策略,限制仅从已批准源安装扩展,并定期审计已安装扩展的行为
- ✅ 利用VirusTotal Intelligence中的Knostic查询算子(如knostic_ai_verdict:malicious)主动监控内部扩展仓库或市场扩展的安全状态
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何快速检测一个VSIX扩展是否恶意?
可直接将.VSIX文件上传至VirusTotal,Knostic AI引擎会分析并返回BENIGN/SUSPICIOUS/MALICIOUS判定及详细风险指标。
❓ Knostic的分析结果有多可靠?
Knostic基于AgentMesh引擎,采用AI模型结合供应链信誉库,对扩展的代码行为、依赖关系等进行深度分析,提供独立于传统杀软的判断。
❓ 企业如何集成Knostic到现有流程?
通过VirusTotal的API或Intelligence平台,企业可以自动化提交扩展文件并获取Knostic结果,也可使用查询算子进行批量监控。