El 18 de mayo de 2026 se publicó brevemente la versión maliciosa 18.95.0 de la extensión Nx Console en los marketplaces de VS Code, donde descargaba un malware para robar credenciales de desarrolladores [1][3]. El payload buscaba tokens y secretos de herramientas comunes como GitHub, AWS, Kubernetes, npm o claves SS...

Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
La popular extensión Nx Console para Visual Studio Code, utilizada por millones de desarrolladores, fue brevemente comprometida el 18 de mayo de 2026 cuando atacantes lograron publicar una versión maliciosa en los marketplaces oficiales. La versión afectada, 18.95.0, incluía código diseñado para robar credenciales y mantener acceso persistente a las máquinas de los desarrolladores.
Aunque la ventana de exposición fue corta, el incidente generó gran preocupación en la comunidad de seguridad porque las estaciones de trabajo de desarrollo suelen contener tokens de acceso a repositorios, servicios en la nube y sistemas de CI/CD. Incluso unos minutos de distribución pueden bastar para filtrar secretos críticos.
Los atacantes lograron publicar una versión comprometida de la extensión nrwl.angular-console (Nx Console) en registros oficiales de extensiones.
Según el aviso de seguridad del equipo de Nx:
El equipo indicó que muy pocos usuarios fueron afectados, pero confirmó que el número no fue cero. Cualquier sistema que haya instalado o actualizado automáticamente durante ese intervalo debe tratarse como potencialmente comprometido.
Después de instalarse, la extensión aparentemente funcionaba con normalidad. Sin embargo, al abrir un proyecto ejecutaba lógica oculta que descargaba y ejecutaba un payload ofuscado de aproximadamente 498 KB desde una ubicación oculta dentro de la infraestructura del repositorio oficial de Nx en GitHub.
Ese payload actuaba como un ladrón de credenciales en varias etapas, enfocado específicamente en entornos de desarrollo.
El malware examinaba archivos locales y variables de entorno en busca de información de autenticación de alto valor, entre ellas:
op activaLa información recolectada podía exfiltrarse mediante solicitudes HTTPS, llamadas a la API de GitHub o canales basados en DNS, lo que permitía a los atacantes sacar rápidamente las credenciales robadas del sistema.
Además de robar credenciales, el malware intentaba mantener acceso a largo plazo en la máquina infectada.
El aviso de seguridad identificó varios artefactos de persistencia:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-*También podía iniciar:
El comportamiento dependía del sistema operativo:
sudoers. Esto permitía que el atacante mantuviera acceso incluso si la extensión era eliminada posteriormente.
El incidente de 2026 no es un caso aislado dentro del ecosistema Nx.
En agosto de 2025, atacantes ya habían llevado a cabo un importante ataque de cadena de suministro en npm publicando versiones maliciosas del sistema de build nx y varios plugins asociados. Esos paquetes analizaban el sistema en busca de credenciales y las subían a repositorios de GitHub controlados por los atacantes.
El nuevo incidente refuerza dos tendencias claras en seguridad:
Según el equipo de Nx, la publicación maliciosa fue posible porque credenciales de GitHub de un desarrollador habían sido comprometidas en otro incidente reciente, lo que permitió a los atacantes saltarse las protecciones habituales de publicación.
Los usuarios potencialmente afectados son quienes instalaron o actualizaron a Nx Console 18.95.0 durante las ventanas de exposición:
Esto incluye usuarios de:
Si la versión comprometida se instaló durante ese periodo, se recomienda asumir que las credenciales presentes en esa máquina pudieron quedar expuestas.
Conviene revisar inmediatamente si aparecen estos indicios en el sistema:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-*cat.py__DAEMONIZED=1 Si aparece alguno de estos indicadores, el sistema debe tratarse como comprometido.
Equipos de seguridad y desarrolladores deberían actuar de inmediato si existe posibilidad de exposición:
cat.py o procesos con __DAEMONIZED=1.launchctl unload ~/Library/LaunchAgents/com.user.kitty-monitor.plist
Si se confirma el compromiso, la medida más segura suele ser reinstalar o reconstruir completamente la estación de trabajo desde un entorno limpio y restaurar credenciales desde copias seguras.
Este incidente ilustra una realidad cada vez más clara: la cadena de suministro del software también incluye las herramientas de desarrollo. Extensiones, sistemas de build y gestores de paquetes tienen acceso directo a código, secretos y credenciales de infraestructura.
Por eso, incluso ventanas de exposición de solo unos minutos pueden permitir a los atacantes capturar información crítica.
Para las organizaciones, la conclusión es clara: vigilar actualizaciones de extensiones, aplicar políticas estrictas de rotación de credenciales y considerar las estaciones de trabajo de desarrolladores como infraestructura crítica dentro del modelo de seguridad.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El 18 de mayo de 2026 se publicó brevemente la versión maliciosa 18.95.0 de la extensión Nx Console en los marketplaces de VS Code, donde descargaba un malware para robar credenciales de desarrolladores [1][3].
El 18 de mayo de 2026 se publicó brevemente la versión maliciosa 18.95.0 de la extensión Nx Console en los marketplaces de VS Code, donde descargaba un malware para robar credenciales de desarrolladores [1][3]. El payload buscaba tokens y secretos de herramientas comunes como GitHub, AWS, Kubernetes, npm o claves SSH, y podía mantenerse activo mediante archivos persistentes en el sistema [1].
El incidente es especialmente preocupante porque el ecosistema Nx ya había sufrido un gran ataque de cadena de suministro en 2025 que también robó credenciales de desarrolladores [9].