Attaque contre l’extension Nx Console de VS Code : ce que les développeurs doivent savoir
Le 18 mai 2026, une version malveillante de l’extension Nx Console pour VS Code (v18.95.0) a été publiée brièvement et téléchargeait un malware destiné à voler des identifiants de développeurs et des secrets cloud [1]... Le malware ciblait des tokens GitHub, AWS, npm, Kubernetes, des clés SSH et d’autres secrets, to...
What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer creA malicious release of the Nx Console extension briefly infiltrated VS Code marketplaces and attempted to harvest developer credentials.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
openai.com
Le 18 mai 2026, une version compromise de l’extension populaire Nx Console pour Visual Studio Code est brièvement apparue dans les marketplaces officielles. Pendant quelques minutes seulement, cette mise à jour transformait un outil de développement largement utilisé en porte dérobée capable de voler des identifiants.
La version malveillante, 18.95.0, téléchargeait discrètement un second programme malveillant, collectait des secrets présents sur les postes de développeurs et tentait d’installer des mécanismes de persistance. Même si la fenêtre d’exposition a été courte, l’extension compte plus de 2,2 millions d’installations, ce qui a immédiatement alerté la communauté de sécurité logicielle.
Ce qui s’est passé le 18 mai 2026
Des attaquants ont réussi à publier une version malveillante de l’extension nrwl.angular-console (Nx Console) dans les registres officiels d’extensions.
Selon l’avis de sécurité publié par l’équipe Nx :
La version compromise 18.95.0 a été publiée sur le Visual Studio Marketplace à 12:30 UTC, puis retirée 18 minutes plus tard à 12:48 UTC.
La même version est apparue sur OpenVSX de 12:33 UTC à 13:09 UTC, soit environ 36 minutes de disponibilité.
Les mainteneurs ont ensuite publié la version 18.100.0, confirmée comme sûre.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Câu trả lời ngắn gọn cho "Attaque contre l’extension Nx Console de VS Code : ce que les développeurs doivent savoir" là gì?
Le 18 mai 2026, une version malveillante de l’extension Nx Console pour VS Code (v18.95.0) a été publiée brièvement et téléchargeait un malware destiné à voler des identifiants de développeurs et des secrets cloud [1]...
Những điểm chính cần xác nhận đầu tiên là gì?
Le 18 mai 2026, une version malveillante de l’extension Nx Console pour VS Code (v18.95.0) a été publiée brièvement et téléchargeait un malware destiné à voler des identifiants de développeurs et des secrets cloud [1]... Le malware ciblait des tokens GitHub, AWS, npm, Kubernetes, des clés SSH et d’autres secrets, tout en installant des mécanismes de persistance comme /.local/share/kitty/cat.py ou un LaunchAgent macOS [1].
Tôi nên làm gì tiếp theo trong thực tế?
L’incident est notable car l’écosystème Nx avait déjà subi une importante attaque de chaîne d’approvisionnement en 2025 via npm, qui avait également entraîné des vols d’identifiants [9].
Les mainteneurs ont indiqué que « très peu d’utilisateurs ont été compromis », mais le nombre n’était pas nul. Toute machine ayant installé ou mis à jour l’extension pendant cette période doit donc être considérée comme potentiellement compromise.
Comment l’extension malveillante fonctionnait
Après installation, l’extension semblait fonctionner normalement. Mais dès l’ouverture d’un workspace dans l’éditeur, elle exécutait un code caché.
Les chercheurs en sécurité ont découvert que l’extension téléchargeait puis exécutait un payload fortement obfusqué d’environ 498 KB, hébergé dans une zone cachée de l’infrastructure GitHub officielle du projet Nx.
Ce programme malveillant constituait un collecteur d’identifiants multi‑étapes spécialement conçu pour les environnements de développement.
Secrets et identifiants ciblés
Le malware analysait les fichiers locaux et les variables d’environnement pour trouver des informations d’authentification précieuses, notamment :
Tokens GitHub et secrets GitHub Actions
Tokens npm et identifiants d’échange OIDC
Identifiants AWS, données IAM et secrets AWS
Configurations Kubernetes et identifiants de clusters
Tokens HashiCorp Vault
Clés privées SSH
Identifiants Docker
Identifiants Google Cloud
Chaînes de connexion et clés API
Données de coffre 1Password si une session op était active
Les données collectées pouvaient être exfiltrées via HTTPS, via l’API GitHub ou via des canaux DNS, ce qui permettait aux attaquants d’extraire rapidement les secrets des machines infectées.
Les mécanismes de persistance installés
Au‑delà du vol d’identifiants, le malware tentait de maintenir un accès durable aux systèmes compromis.
Les indicateurs identifiés incluent la création de fichiers de persistance comme :
des processus contenant la variable d’environnement __DAEMONIZED=1
La persistance dépendait du système d’exploitation :
macOS : installation d’un LaunchAgent permettant au malware de redémarrer automatiquement.
Linux : tentative de persistance via des modifications système, notamment l’injection dans sudoers.
Ces techniques pouvaient permettre aux attaquants de conserver un accès même après la suppression de l’extension.
Pourquoi cet incident est important pour l’écosystème Nx
L’incident de 2026 ne survient pas dans un vide.
En août 2025, l’écosystème Nx avait déjà subi une attaque majeure de chaîne d’approvisionnement via npm. Des versions malveillantes du package nx et de certains plugins avaient été publiées, scannant les machines locales pour collecter des identifiants puis les envoyer vers des dépôts GitHub contrôlés par les attaquants.
L’incident actuel met en évidence deux tendances fortes :
Les postes de développeurs sont des cibles de grande valeur, car ils contiennent souvent des accès aux dépôts, au cloud et aux pipelines CI/CD.
Les attaques de chaîne d’approvisionnement visent de plus en plus les outils de développement (extensions, gestionnaires de paquets, systèmes de build), car une mise à jour compromise peut se propager très rapidement.
Selon l’équipe Nx, la publication de la version malveillante a été rendue possible par des identifiants GitHub compromis appartenant à un développeur, eux‑mêmes liés à un incident de sécurité précédent.
Qui était potentiellement concerné
Les développeurs étaient à risque s’ils ont installé ou mis à jour Nx Console version 18.95.0 pendant les fenêtres suivantes :
Visual Studio Marketplace : 18 mai 2026 — 12:30 à 12:48 UTC
OpenVSX Registry : 18 mai 2026 — 12:33 à 13:09 UTC
Cela inclut notamment :
les utilisateurs de Visual Studio Code
les forks ou éditeurs compatibles VS Code
les environnements qui utilisent OpenVSX pour distribuer les extensions
Toute machine ayant installé cette version durant cette période doit être considérée comme potentiellement exposée.
Indicateurs de compromission (IOC)
Les développeurs et équipes sécurité doivent vérifier immédiatement les signes suivants :
installation de Nx Console version 18.95.0 durant la fenêtre d’exposition
Faire tourner tous les identifiants accessibles depuis la machine, notamment :
tokens GitHub
identifiants cloud
clés API
clés SSH
tokens CI/CD
Examiner les journaux d’audit (GitHub, cloud, pipelines CI/CD) pour détecter toute activité suspecte.
Lorsque la compromission est confirmée, la mesure la plus sûre consiste souvent à réinstaller ou réimager complètement la machine depuis un environnement sain avant de restaurer les accès.
La leçon de sécurité plus large
Cet incident rappelle une réalité croissante dans le développement moderne : la chaîne d’approvisionnement logicielle inclut désormais les outils de développement eux‑mêmes.
Extensions d’éditeur, systèmes de build et gestionnaires de paquets disposent d’un accès étendu au code source et aux identifiants. Cela en fait des cibles particulièrement attrayantes pour les attaquants.
Même une exposition de quelques minutes peut suffire à compromettre des secrets critiques sur des postes de développeurs.