Malicious VS Code Extensions Disguised as Dev Tools Hide Backdoors and Shellcode

cyb3rops · x · 2026-08-13

Security firm Knostic has uncovered a malicious VS Code extension campaign dubbed SaassyCode. Attackers distributed extensions disguised as Trello and Roblox development tools (e.g., TrelloWorks.trello-board and ManageRBLX) via the VS Code marketplace.

These extensions silently download and execute a BAT loader upon startup, establish persistence via scheduled tasks, and inject embedded shellcode into trusted Windows processes. The extensions have since been removed.

Original post →

More from coding & agent

coding & agent channel →