Skip to main content

Compromission par une extension malveillante de Cursor IDE lors d’un vol de cryptomonnaies de 500 000 $

Écrit par

21 juillet 2025

0 minutes de lecture

Comme beaucoup le savent, Cursor IDE est un fork du projet IDE open source et populaire VS Code de Microsoft. À l’instar de VS Code, Cursor prend en charge les extensions IDE, ce qui incite de nombreux développeurs à migrer avec leurs extensions préférées, leurs flux de travail éprouvés, leurs raccourcis, leurs thèmes et leurs autres configurations.

En mai 2021, les Security Labs de Snyk ont mené des recherches qui ont mis au jour des extensions VS Code vulnérables à des pratiques de codage non sécurisées. Ces vulnérabilités de sécurité au sein de l’écosystème VS Code pouvaient exposer les développeurs à des attaques à distance, notamment par l’exploitation de l’exécution de code à distance en un clic, ainsi qu’à d’autres formes de vulnérabilités.

La semaine dernière, un développeur qui utilisait Cursor IDE, connu pour son flux de travail de codage assisté par IA agentique et largement adopté par les développeurs, aurait été à l’origine de la propagation d’un logiciel malveillant destiné au vol de cryptomonnaies via les extensions Cursor IDE, qui a ciblé un développeur du secteur des cryptomonnaies.

À propos du logiciel malveillant de Cursor IDE

Les développeurs installent souvent des extensions pour améliorer leurs flux de travail de codage. Le développeur concerné par cet incident ne faisait pas exception.

Une extension IDE « Solidity Language » pour Cursor serait à l’origine de l’incident. Elle se propageait par le fichier JavaScript intégré extension.js. Une fois récupérée et installée depuis un registre tiers non officiel, l’Open VSX Registry, elle exécutait un script PowerShell pour poursuivre l’exfiltration de données et le détournement de cryptomonnaies.

L’Open VSX Registry a signalé plus de 50 000 téléchargements avant le retrait de l’extension, le 2 juillet. Aucune autre preuve ne permet toutefois d’établir son impact ou sa propagation au-delà du développeur concerné par cet incident.

Ce logiciel malveillant diffusé par une extension de Cursor IDE a dérobé environ 500 000 $ d’actifs en cryptomonnaies au développeur, victime d’une attaque après avoir accordé sa confiance à des composants tiers.

Comme le montre la recherche de Kaspersky, la capture d’écran suivante présente les résultats de recherche pour le mot-clé « solidity » et illustre l’apparence des résultats contenant le logiciel malveillant (en rouge) :

Extension malveillante Solidity Language dans Cursor IDE

Réponse de VS Code et enseignements à retenir

L’équipe VS Code a indiqué sur X que l’équipe de sa marketplace avait supprimé l’extension malveillante quelques secondes après sa publication.

La leçon à retenir de cet incident : ne vous fiez jamais à des ressources tierces non officielles. Faites toujours preuve d’une extrême prudence avec les nouvelles extensions ou celles qui n’ont pas été vérifiées. Et, comme le dit le vieil adage en sécurité, « faites confiance, mais vérifiez » : même si vous accordez votre confiance, auditez l’extension, lisez son code et surveillez de près les prochaines versions, les mises à jour, l’identité de la personne qui la maintient, et bien plus encore.

À propos des extensions IDE vulnérables de VS Code

Les extensions malveillantes peuvent sembler relever d’un scénario catastrophe improbable, mais les extensions VS Code ordinaires et de confiance peuvent elles aussi vous exposer à des risques similaires en matière de cybersécurité.

Quel est le pire qui puisse arriver si vous installez une extension vulnérable d’aperçu du navigateur dans VS Code ?

Considérez le déroulement suivant : une attaque envoie une charge utile XSS pour télécharger un fichier, mais déclenche l’exécution du code JavaScript d’une iframe. L’attaque se poursuit alors, contourne les protections CORS et exfiltre des fichiers depuis l’IDE du développeur :

L’extension vulnérable « Open in Default Browser » pour prévisualiser des pages HTML présente une faille de traversée de chemin

À propos de la sécurité de l’écosystème de l’IA

Les extensions tierces ne sont pas le seul risque de sécurité associé à Cursor IDE. Les cybermenaces se cachent derrière de nombreux vecteurs d’attaque, parmi lesquels :

Atteignez vos objectifs de conformité avec Snyk Learn

Faites passer votre programme de formation des développeurs au niveau supérieur et simplifiez la conformité grâce aux nouvelles fonctionnalités de Snyk Learn.