Lintas Opini – Berita Terkini, Akurat, Terpercaya – 05 Agustus 2026 | Baru-baru ini, ditemukan sebanyak 77 ekstensi palsu di marketplace Open VSX yang berpotensi mengancam keamanan pengembang. Ekstensi-ekstensi ini menyamar sebagai alat pengembangan yang sah, tetapi sebenarnya memiliki kemampuan untuk mengirimkan informasi tentang sistem dan lingkungan pengembangan tempat mereka dipasang.
Menurut penelitian keamanan, ekstensi-ekstensi ini dapat mengirimkan data seperti nama host mesin, versi editor, dan bahkan informasi tentang repository yang dibuka. Beberapa di antaranya bahkan dapat mengirimkan deskripsi terperinci tentang mesin, sistem operasi, dan bahkan jalur file sistem.
Semua ekstensi ini menggunakan domain yang sama untuk mengirimkan data curian, yaitu “mangorbit[.]com”. Domain ini didaftarkan pada tanggal 15 Juli 2026, sekitar 11 hari sebelum ekstensi-ekstensi palsu ini dipublikasikan.
Para peneliti keamanan menemukan bahwa ekstensi-ekstensi ini memiliki kemampuan untuk menggantikan file “extension.js” dengan kode yang dapat mengumpulkan dan mengirimkan data. Mereka juga menemukan bahwa ekstensi-ekstensi ini tidak menawarkan fungsionalitas yang diiklankan, melainkan hanya menampilkan pesan yang mengatakan bahwa mereka aktif sebelum mengirimkan data curian.
Open VSX telah menghapus ekstensi-ekstensi palsu ini dari marketplace mereka pada tanggal 3 Agustus 2026. Namun, insiden ini mengingatkan kita tentang pentingnya keamanan dan verifikasi ekstensi sebelum memasangnya.
Pengembang perlu waspada terhadap ancaman keamanan seperti ini dan selalu memeriksa ekstensi sebelum memasangnya. Mereka juga perlu memastikan bahwa ekstensi yang mereka gunakan berasal dari sumber yang tepercaya dan memiliki reputasi yang baik.











