Cursor IDE: Malware-Erweiterung führt zu Krypto-Heist im Wert von 500.000 $
21. Juli 2025
0 Min. LesezeitWie viele wissen, ist Cursor IDE ein Fork des beliebten Open-Source-IDE-Projekts VS Code von Microsoft. Wie VS Code unterstützt auch Cursor IDE-Erweiterungen. Das veranlasst viele Entwickler dazu, mit ihren bevorzugten Erweiterungen, langjährigen Workflows, Tastenkürzeln, Designs und anderen Konfigurationen zu Cursor zu wechseln.
Im Mai 2021 führte Snyk’s Security Labs Untersuchungen durch, bei denen VS-Code-Erweiterungen mit anfälligen Code-Mustern entdeckt wurden. Diese Sicherheitslücken im VS-Code-Ökosystem könnten Entwickler für Remote-Angriffe anfällig machen, etwa durch die Ausführung von Code per Remote Code Execution mit nur einem Klick, sowie für weitere Arten von Sicherheitslücken.
Letzte Woche wurde bekannt, dass ein Entwickler, der auf Cursor IDE setzte – bekannt für KI-gestützte agentische Programmier-Workflows und bei Entwicklern weitverbreitet – die Ursache für über Cursor-IDE-Erweiterungen verbreitete Kryptowährungs-Malware war, die einen Entwickler aus der Kryptowährungsbranche traf.
Die Cursor-IDE-Malware im Überblick
Entwickler installieren häufig Erweiterungen, um ihre Programmier-Workflows zu optimieren. Auch der Entwickler in diesem Vorfall bildete dabei keine Ausnahme.
Eine „Solidity Language“-IDE-Erweiterung für Cursor wurde als Ursache identifiziert. Sie verbreitete sich über die gebündelte JavaScript-Datei extension.js. Nachdem die Erweiterung aus einer inoffiziellen Registry eines Drittanbieters – der Open VSX Registry – bezogen und installiert worden war, führte sie ein PowerShell-Skript aus, um die Datenexfiltration und den Diebstahl von Kryptowährungen fortzusetzen.
Laut Open VSX Registry wurde die Erweiterung vor ihrer Entfernung am 2. Juli mehr als 50.000-mal heruntergeladen. Es liegen jedoch keine weiteren Erkenntnisse zu ihren Auswirkungen oder ihrer Verbreitung über den betroffenen Entwickler hinaus vor.
Die Cursor-IDE-Erweiterungs-Malware stahl Kryptowährungswerte im Umfang von rund 500.000 $ von einem Entwickler, der bei einem Heist zum Opfer seines Vertrauens in Komponenten von Drittanbietern wurde.
Die folgende Abbildung aus der Recherche von Kaspersky zeigt die Suchergebnisse für das Stichwort „solidity“ und veranschaulicht, wie die Ergebnisse der Malware (rot markiert) aussehen würden:

Reaktion von VS Code und wichtige Erkenntnisse
Das VS-Code-Team teilte auf X mit, dass das Marketplace-Team die bösartige Erweiterung wenige Sekunden nach ihrer Veröffentlichung entfernt hatte.
Eine wichtige Erkenntnis aus diesem Vorfall: Verlassen Sie sich niemals auf inoffizielle Ressourcen von Drittanbietern. Prüfen Sie neue oder nicht überprüfte Erweiterungen stets besonders sorgfältig. Und wie es in einem alten Sicherheitssprichwort heißt: „Vertrauen ist gut, Kontrolle ist besser.“ Selbst wenn Sie Vertrauen gefasst haben, prüfen Sie die Erweiterung, lesen Sie den Code und behalten Sie künftige Versionen, Updates, die Identität der Maintainer und mehr genau im Blick.
Anfällige IDE-Erweiterungen für VS Code
Bösartige Erweiterungen mögen wie ein weit entferntes Weltuntergangsszenario erscheinen. Doch auch gewöhnliche, vertrauenswürdige VS-Code-Erweiterungen können Sie ähnlichen Cybersecurity-Risiken aussetzen.
Was kann schlimmstenfalls passieren, wenn Sie in VS Code eine anfällige Browser-Preview-Erweiterung installieren?
Betrachten Sie den folgenden Ablauf: Ein Angriff sendet eine XSS-Payload, um eine Datei herunterzuladen. Dabei wird jedoch JavaScript-Code in einem iFrame ausgeführt, der den Angriff fortsetzt, den CORS-Schutz umgeht und Dateien aus der IDE des Entwicklers exfiltriert:

Sicherheit im KI-Ökosystem
Cursor IDE birgt nicht nur durch Erweiterungen von Drittanbietern Sicherheitsrisiken. Cyberbedrohungen lauern auch in zahlreichen weiteren Angriffsvektoren, darunter:
Absolvieren Sie eine Lektion von Snyk Learn zu OWASP Top 10 LLM and GenAI
Wenn Sie sich mit MCP beschäftigen, lesen Sie mehr über MCP Security und Angriffe auf MCP-Server
Erreichen Sie Ihre Compliance-Ziele mit Snyk Learn
Verbessern Sie Ihr Schulungsprogramm für Entwickler und vereinfachen Sie die Compliance mit den neuen Funktionen von Snyk Learn.
