Cursor IDEのマルウェア拡張機能が原因で発生した50万ドルの暗号資産窃盗事件
2025年7月21日
0 分で読めます多くの方がご存じのとおり、Cursor IDEはMicrosoftのオープンソースで人気の高いVS Code IDEプロジェクトをフォークしたものです。VS Codeと同様に、CursorもIDE拡張機能に対応しているため、多くの開発者が愛用している拡張機能や長年使い慣れたワークフロー、ショートカット、テーマなどの設定をそのまま引き継いで移行しています。
2021年5月、Snyk’s Security Labsは調査を実施し、安全でないコードパターンにより脆弱なVS Code拡張機能を発見しました。VS Codeエコシステムにおけるこれらのセキュリティ脆弱性により、開発者はワンクリックでのリモートコード実行を悪用した攻撃をはじめ、さまざまな形の攻撃を受けるおそれがあります。
先週、エージェント型AIによるコーディング支援ワークフローで知られ、開発者に広く利用されているCursor IDEを使っていた開発者が、Cursor IDEの拡張機能を介して拡散した暗号資産マルウェアの被害に遭ったことが報告されました。この開発者は暗号資産業界で働いていました。
Cursor IDEのマルウェアについて
開発者はコーディングのワークフローを効率化するために拡張機能をインストールすることがよくあります。今回の被害に遭った開発者も例外ではありませんでした。
Cursorの「Solidity Language」IDE拡張機能が原因と報告されています。この拡張機能は、同梱されたJavaScriptファイルextension.jsを通じてマルウェアを拡散しました。Open VSX Registryというサードパーティーの非公式レジストリから入手してインストールすると、PowerShellスクリプトを実行し、情報の持ち出しや暗号資産の不正窃取を続けます。
Open VSX Registryによると、7月2日に削除されるまでに5万回以上ダウンロードされていました。ただし、今回の被害に遭った開発者以外への影響や拡散については、これ以上の証拠は確認されていません。
このCursor IDE拡張機能マルウェアによる被害額は、約50万ドル相当の暗号資産でした。サードパーティーのコンポーネントを信頼してしまった開発者から盗み出されました。
Kasperskyの調査で公開された次のスクリーンショットは、「solidity」というキーワードの検索結果を示しており、マルウェア(赤色)の検索結果がどのように表示されるかがわかります。

VS Codeの対応と教訓
VS CodeチームはXで発表し、マーケットプレイスチームが悪意ある拡張機能の公開から数秒後に削除したと伝えました。
今回のインシデントから得られる教訓は、非公式のサードパーティーリソースに決して頼らないこと、そして新しい拡張機能や十分に検証されていない拡張機能を使う際には細心の注意を払うことです。昔からあるセキュリティの格言どおり、「信頼せよ、されど検証せよ」。信頼できると判断した場合でも、拡張機能を監査し、コードを読み、今後のリリースやアップデート、メンテナーの身元などに注意を払いましょう。
VS Codeの脆弱なIDE拡張機能について
悪意ある拡張機能は、遠い未来の破滅的なシナリオのように思えるかもしれません。しかし、信頼されている通常のVS Code拡張機能でも、同様のサイバーセキュリティリスクにさらされる可能性があります。
VS Codeで脆弱なブラウザープレビュー拡張機能をインストールすると、最悪の場合どのようなことが起こるでしょうか?
次のフローをご覧ください。攻撃者がXSSペイロードを送信してファイルをダウンロードさせますが、結果としてiframe内のJavaScriptコードが実行され、攻撃がさらに進みます。最終的にはCORS保護を回避し、開発者のIDEからファイルを持ち出します。

AIエコシステムのセキュリティについて
Cursor IDEのセキュリティリスクは、サードパーティー製拡張機能だけにとどまりません。サイバーセキュリティ上の脅威は、さらに多くの攻撃経路に潜んでいます。たとえば次のようなものがあります。
Snyk LearnでOWASP Top 10 LLM and GenAIのレッスンを受講しましょう
MCPに関心がある方は、MCP SecurityとMCPサーバーの悪用方法についてご覧ください。
Snyk Learnでコンプライアンス目標を達成
Snyk Learnの新機能で、開発者向け教育プログラムを強化し、コンプライアンス対応をシンプルに。
