Skip to main content

Compromiso de la extensión maliciosa de Cursor IDE en un robo de criptomonedas de $500 mil

Escrito por

21 de julio de 2025

0 minutos de lectura

Como muchos saben, Cursor IDE es una bifurcación del popular proyecto de código abierto VS Code IDE de Microsoft. Al igual que VS Code, Cursor admite extensiones de IDE, lo que lleva a muchos desarrolladores a migrar con sus extensiones favoritas, flujos de trabajo de larga trayectoria, atajos, temas y otras configuraciones.

En mayo de 2021, Security Labs de Snyk realizó una investigación que detectó extensiones de VS Code vulnerables a patrones de código inseguros. Estas vulnerabilidades de seguridad en el ecosistema de VS Code podrían exponer a los desarrolladores a ataques remotos mediante la explotación de ejecución remota de código con un solo clic y otras formas de vulnerabilidades de seguridad.

La semana pasada, se informó que un desarrollador que usaba Cursor IDE, conocido por su flujo de trabajo de asistencia de programación con IA agéntica y adoptado ampliamente por los desarrolladores, fue víctima de un malware de criptomonedas que circulaba a través de extensiones de Cursor IDE y que afectó a un desarrollador de la industria de las criptomonedas.

Acerca del malware de Cursor IDE

Los desarrolladores suelen instalar extensiones que ayudan a mejorar sus flujos de trabajo de programación, y el caso del desarrollador de este incidente no fue distinto.

Se informó que una extensión de IDE llamada «Solidity Language» en Cursor era la causa principal y que se propagaba a través del archivo JavaScript incluido extension.js. Una vez descargada e instalada desde un registro de terceros no oficial —Open VSX Registry—, la extensión ejecutó un script de PowerShell para continuar con la extracción de datos y el secuestro de criptomonedas.

Open VSX Registry informó que la extensión tuvo más de 50.000 descargas antes de eliminarla el 2 de julio, pero no se conocen más pruebas sobre su impacto o propagación más allá del desarrollador afectado en este incidente.

El impacto de este malware de extensión de Cursor IDE fue de aproximadamente $500.000 en activos de criptomonedas robados al desarrollador en un atraco que involucró a un desarrollador que confió en componentes de terceros.

Según la investigación de Kaspersky, la siguiente captura de pantalla muestra los resultados de búsqueda de la palabra clave «solidity» y cómo aparecerían los resultados del malware (en rojo):

Extensión maliciosa Solidity Language en Cursor IDE

Respuesta de VS Code y conclusiones

El equipo de VS Code compartió en X que el equipo de su marketplace eliminó la extensión maliciosa pocos segundos después de su publicación.

Una lección que debemos aprender de este incidente es no confiar nunca en recursos no oficiales de terceros, y siempre revisar con el máximo cuidado las extensiones nuevas o no verificadas. Como dice el viejo refrán de seguridad: «confía, pero verifica». Incluso si ya confías en una extensión, audítala, lee el código y presta mucha atención a las versiones futuras, las actualizaciones, la identidad de quienes la mantienen y otros aspectos.

Acerca de las extensiones vulnerables de VS Code IDE

Las extensiones maliciosas pueden parecer un escenario apocalíptico lejano, pero las extensiones de VS Code normales y confiables también pueden exponerte a riesgos de ciberseguridad similares.

¿Qué es lo peor que podría pasar si instalas una extensión vulnerable de vista previa del navegador en VS Code?

Considera el siguiente flujo, que muestra un ataque que envía una carga XSS para descargar un archivo, pero termina ejecutando código JavaScript en un iframe que luego continúa el ataque, elude las protecciones de CORS y extrae archivos del IDE del desarrollador:

La extensión vulnerable "Open in Default Browser", para previsualizar páginas HTML, permite vulnerar rutas de archivos

Acerca de la seguridad del ecosistema de IA

Cursor IDE no representa un riesgo de seguridad únicamente por sus extensiones de terceros; las amenazas de ciberseguridad van mucho más allá y provienen de diversos vectores de ataque, entre ellos:

Cumple tus objetivos de cumplimiento con Snyk Learn

Lleva tu programa de capacitación para desarrolladores al siguiente nivel y simplifica el cumplimiento con las nuevas funcionalidades de Snyk Learn.