Skip to main content

Comprometimento por extensão maliciosa do Cursor IDE em golpe de US$ 500 mil em criptomoedas

Escrito por

21 de julho de 2025

0 minutos de leitura

Como muitos sabem, o Cursor IDE é um fork do popular projeto de IDE de código aberto VS Code, da Microsoft. Assim como o VS Code, o Cursor oferece suporte a extensões de IDE, o que leva muitos desenvolvedores a migrar para ele com suas extensões favoritas, fluxos de trabalho consolidados, atalhos, temas e outras configurações.

Em maio de 2021, o Security Labs da Snyk realizou uma pesquisa que identificou extensões do VS Code vulneráveis a padrões de código inseguros. Essas vulnerabilidades de segurança no ecossistema do VS Code poderiam deixar desenvolvedores suscetíveis a ataques remotos por meio da execução remota de código com um único clique e de outras formas de exploração de vulnerabilidades.

Na semana passada, foi divulgado que um desenvolvedor que usava o Cursor IDE — conhecido por seu fluxo de trabalho de assistência à programação com IA agentiva e amplamente adotado por desenvolvedores — foi vítima de um malware de criptomoedas distribuído por extensões do Cursor IDE, que atingiu um profissional do setor de criptomoedas.

Sobre o malware do Cursor IDE

Desenvolvedores costumam instalar extensões para aprimorar seus fluxos de trabalho de programação, e o caso do desenvolvedor envolvido neste incidente não foi diferente.

Uma extensão de IDE chamada “Solidity Language” no Cursor foi apontada como a causa do incidente. Ela se propagava por meio do arquivo JavaScript incluído no pacote, extension.js. Depois de obtida e instalada de um repositório não oficial de terceiros — o Open VSX Registry —, a extensão executava um script do PowerShell para dar continuidade à exfiltração de dados e ao sequestro de criptomoedas.

O Open VSX Registry registrou mais de 50 mil downloads antes de remover a extensão, em 2 de julho. No entanto, não há outras evidências conhecidas sobre o impacto ou a disseminação do malware além do desenvolvedor envolvido neste incidente.

O impacto desse malware em uma extensão do Cursor IDE foi de aproximadamente US$ 500 mil em ativos de criptomoedas roubados do desenvolvedor, vítima de um golpe que explorou sua confiança em componentes de terceiros.

Segundo a pesquisa da Kaspersky, a captura de tela a seguir mostra os resultados da busca pela palavra-chave “solidity” e como apareceria o resultado do malware (em vermelho):

Extensão maliciosa Solidity Language no Cursor IDE

Resposta do VS Code e principais aprendizados

A equipe do VS Code informou no X que a equipe responsável pelo marketplace removeu a extensão maliciosa poucos segundos depois de sua publicação.

Uma lição deste incidente é nunca confiar em recursos não oficiais de terceiros. Tenha o máximo de cautela ao usar extensões novas ou ainda não avaliadas. Como diz o velho ditado de segurança: “confie, mas verifique”. Mesmo que você confie na extensão, faça uma auditoria, leia o código e acompanhe de perto os próximos lançamentos, atualizações, a identidade dos responsáveis pela manutenção e muito mais.

Sobre extensões de IDE vulneráveis no VS Code

Extensões maliciosas podem parecer uma ameaça distante, mas extensões comuns e confiáveis do VS Code também podem expor você a riscos semelhantes de cibersegurança.

O que de pior pode acontecer se você instalar no VS Code uma extensão vulnerável de pré-visualização do navegador?

Veja o fluxo a seguir: um ataque envia um payload XSS para baixar um arquivo, mas acaba executando código JavaScript em um iframe. O ataque continua, contorna as proteções de CORS e exfiltra arquivos do ambiente de desenvolvimento do profissional:

A extensão vulnerável "Open in Default Browser", usada para visualizar páginas HTML, apresenta uma vulnerabilidade de traversal de caminhos

Sobre a segurança do ecossistema de IA

Os riscos de cibersegurança do Cursor IDE não se limitam às extensões de terceiros. Eles se estendem a diversos vetores de ataque, entre eles:

Atinja suas metas de conformidade com o Snyk Learn

Eleve o nível do seu programa de capacitação de desenvolvedores e simplifique a conformidade com os novos recursos do Snyk Learn.