Comprometimento por extensão maliciosa do Cursor IDE em golpe de US$ 500 mil em criptomoedas
21 de julho de 2025
0 minutos de leituraComo muitos sabem, o Cursor IDE é um fork do popular projeto de IDE de código aberto VS Code, da Microsoft. Assim como o VS Code, o Cursor oferece suporte a extensões de IDE, o que leva muitos desenvolvedores a migrar para ele com suas extensões favoritas, fluxos de trabalho consolidados, atalhos, temas e outras configurações.
Em maio de 2021, o Security Labs da Snyk realizou uma pesquisa que identificou extensões do VS Code vulneráveis a padrões de código inseguros. Essas vulnerabilidades de segurança no ecossistema do VS Code poderiam deixar desenvolvedores suscetíveis a ataques remotos por meio da execução remota de código com um único clique e de outras formas de exploração de vulnerabilidades.
Na semana passada, foi divulgado que um desenvolvedor que usava o Cursor IDE — conhecido por seu fluxo de trabalho de assistência à programação com IA agentiva e amplamente adotado por desenvolvedores — foi vítima de um malware de criptomoedas distribuído por extensões do Cursor IDE, que atingiu um profissional do setor de criptomoedas.
Sobre o malware do Cursor IDE
Desenvolvedores costumam instalar extensões para aprimorar seus fluxos de trabalho de programação, e o caso do desenvolvedor envolvido neste incidente não foi diferente.
Uma extensão de IDE chamada “Solidity Language” no Cursor foi apontada como a causa do incidente. Ela se propagava por meio do arquivo JavaScript incluído no pacote, extension.js. Depois de obtida e instalada de um repositório não oficial de terceiros — o Open VSX Registry —, a extensão executava um script do PowerShell para dar continuidade à exfiltração de dados e ao sequestro de criptomoedas.
O Open VSX Registry registrou mais de 50 mil downloads antes de remover a extensão, em 2 de julho. No entanto, não há outras evidências conhecidas sobre o impacto ou a disseminação do malware além do desenvolvedor envolvido neste incidente.
O impacto desse malware em uma extensão do Cursor IDE foi de aproximadamente US$ 500 mil em ativos de criptomoedas roubados do desenvolvedor, vítima de um golpe que explorou sua confiança em componentes de terceiros.
Segundo a pesquisa da Kaspersky, a captura de tela a seguir mostra os resultados da busca pela palavra-chave “solidity” e como apareceria o resultado do malware (em vermelho):

Resposta do VS Code e principais aprendizados
A equipe do VS Code informou no X que a equipe responsável pelo marketplace removeu a extensão maliciosa poucos segundos depois de sua publicação.
Uma lição deste incidente é nunca confiar em recursos não oficiais de terceiros. Tenha o máximo de cautela ao usar extensões novas ou ainda não avaliadas. Como diz o velho ditado de segurança: “confie, mas verifique”. Mesmo que você confie na extensão, faça uma auditoria, leia o código e acompanhe de perto os próximos lançamentos, atualizações, a identidade dos responsáveis pela manutenção e muito mais.
Sobre extensões de IDE vulneráveis no VS Code
Extensões maliciosas podem parecer uma ameaça distante, mas extensões comuns e confiáveis do VS Code também podem expor você a riscos semelhantes de cibersegurança.
O que de pior pode acontecer se você instalar no VS Code uma extensão vulnerável de pré-visualização do navegador?
Veja o fluxo a seguir: um ataque envia um payload XSS para baixar um arquivo, mas acaba executando código JavaScript em um iframe. O ataque continua, contorna as proteções de CORS e exfiltra arquivos do ambiente de desenvolvimento do profissional:

Sobre a segurança do ecossistema de IA
Os riscos de cibersegurança do Cursor IDE não se limitam às extensões de terceiros. Eles se estendem a diversos vetores de ataque, entre eles:
Problemas de segurança no código de IA generativa e nas integrações com LLMs
Faça uma lição do Snyk Learn sobre as 10 principais ameaças da OWASP para LLMs e IA generativa
Se você trabalha com MCP, confira Segurança de MCP e como explorar servidores MCP
Atinja suas metas de conformidade com o Snyk Learn
Eleve o nível do seu programa de capacitação de desenvolvedores e simplifique a conformidade com os novos recursos do Snyk Learn.
