18 मई 2026 को Nx Console VS Code एक्सटेंशन का मैलिशियस वर्ज़न 18.95.0 कुछ समय के लिए मार्केटप्लेस पर उपलब्ध रहा, जिसने डेवलपर मशीनों से क्रेडेंशियल चोरी करने वाला पेलोड डाउनलोड किया। [1][3] मैलवेयर GitHub, AWS, Kubernetes, npm, SSH keys और अन्य डेवलपर सीक्रेट्स खोजकर उन्हें HTTPS, GitHub API या DNS चैनलों के जरिए बा...

Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
18 मई 2026 को लोकप्रिय Nx Console VS Code एक्सटेंशन का एक मैलिशियस वर्ज़न आधिकारिक एक्सटेंशन मार्केटप्लेस में कुछ समय के लिए प्रकाशित हो गया। यह वर्ज़न 18.95.0 था, जिसे बाद में सुरक्षा जोखिम के कारण हटा दिया गया।
Nx की सुरक्षा सलाह के अनुसार:
हालाँकि रिपोर्ट के अनुसार प्रभावित उपयोगकर्ताओं की संख्या बहुत कम थी, लेकिन यह शून्य नहीं थी। इसलिए जिस भी सिस्टम ने उस समय के दौरान यह वर्ज़न इंस्टॉल या ऑटो‑अपडेट किया हो, उसे संभावित रूप से समझौता‑ग्रस्त माना जाना चाहिए।
इंस्टॉल होने के बाद एक्सटेंशन सामान्य दिखता था। लेकिन जैसे ही डेवलपर कोई वर्कस्पेस खोलता, यह चुपचाप एक छिपा हुआ पेलोड डाउनलोड करके चलाता था।
सुरक्षा शोधकर्ताओं ने पाया कि यह एक्सटेंशन लगभग 498 KB का obfuscated payload डाउनलोड करता था, जो Nx के GitHub इन्फ्रास्ट्रक्चर में छिपे एक कमिट से लाया जाता था।
यह पेलोड विशेष रूप से डेवलपर मशीनों से क्रेडेंशियल और सीक्रेट्स इकट्ठा करने के लिए बनाया गया था।
मैलवेयर ने डेवलपर वातावरण में आम तौर पर मौजूद संवेदनशील डेटा को खोजने की कोशिश की, जैसे:
op CLI सेशन खुला हो तो 1Password vault डेटाचुराए गए डेटा को HTTPS requests, GitHub API या DNS‑आधारित चैनलों के जरिए हमलावर के सर्वर तक भेजा जा सकता था।
केवल डेटा चोरी ही नहीं, इस हमले का लक्ष्य सिस्टम में लंबे समय तक पहुंच बनाए रखना भी था।
सुरक्षा सलाह में कुछ फाइलों और संकेतों का उल्लेख किया गया है जो persistence के लिए बनाए जा सकते थे:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-* नाम वाले अस्थायी फाइलमैलवेयर निम्न गतिविधियाँ भी कर सकता था:
cat.py चलाने वाला Python process शुरू करना__DAEMONIZED=1 मौजूद होऑपरेटिंग सिस्टम के अनुसार तरीका अलग था:
इससे हमलावर एक्सटेंशन हटाए जाने के बाद भी मशीन पर पहुंच बनाए रख सकता था।
यह घटना अकेली नहीं है। इससे पहले अगस्त 2025 में Nx ecosystem पर बड़ा npm supply‑chain attack हुआ था। उस हमले में मैलिशियस nx पैकेज और प्लगइन्स npm पर प्रकाशित किए गए थे, जो लोकल सिस्टम से क्रेडेंशियल्स स्कैन करके हमलावरों के GitHub रिपॉजिटरी में अपलोड कर रहे थे।
2026 की यह घटना दो महत्वपूर्ण सुरक्षा रुझानों को दिखाती है:
Nx टीम के अनुसार, इस बार मैलिशियस एक्सटेंशन संभवतः किसी डेवलपर के समझौता‑ग्रस्त GitHub क्रेडेंशियल का उपयोग करके प्रकाशित किया गया था, जिससे सामान्य सुरक्षा प्रक्रियाएँ बायपास हो गईं।
जो डेवलपर्स निम्न समयावधि के दौरान Nx Console 18.95.0 इंस्टॉल या ऑटो‑अपडेट कर बैठे, वे जोखिम में हो सकते हैं:
इसमें शामिल हो सकते हैं:
अपने सिस्टम पर तुरंत ये चीजें जांचें:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-* पैटर्न वाले फाइलcat.py चलाने वाला Python process__DAEMONIZED=1 environment variable वाले processes यदि इनमें से कोई संकेत मिलता है, तो सिस्टम को समझौता‑ग्रस्त मानना चाहिए।
अगर आपको शक है कि सिस्टम प्रभावित हो सकता है, तो ये कदम तुरंत उठाएँ:
cat.py या __DAEMONIZED=1 वाले किसी भी संदिग्ध process को बंद करें।launchctl unload ~/Library/LaunchAgents/com.user.kitty-monitor.plist
अगर वास्तविक समझौता पुष्टि हो जाए, तो अक्सर सबसे सुरक्षित विकल्प वर्कस्टेशन को क्लीन इमेज से रीबिल्ड करना और सभी क्रेडेंशियल नई मशीन से पुनः बनाना होता है।
यह घटना दिखाती है कि आधुनिक सॉफ्टवेयर विकास में सप्लाई‑चेन सुरक्षा केवल लाइब्रेरी या पैकेज तक सीमित नहीं रही। अब IDE एक्सटेंशन, बिल्ड टूल और पैकेज मैनेजर भी हमलावरों के प्रमुख लक्ष्य बन चुके हैं।
क्योंकि ये टूल सीधे डेवलपर मशीनों पर चलते हैं, इनके जरिए स्रोत कोड, सीक्रेट्स और क्लाउड इन्फ्रास्ट्रक्चर तक पहुंच मिल सकती है। इसलिए संगठनों को एक्सटेंशन अपडेट की निगरानी, नियमित क्रेडेंशियल रोटेशन और डेवलपर वर्कस्टेशन सुरक्षा पर अधिक ध्यान देना होगा।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
18 मई 2026 को Nx Console VS Code एक्सटेंशन का मैलिशियस वर्ज़न 18.95.0 कुछ समय के लिए मार्केटप्लेस पर उपलब्ध रहा, जिसने डेवलपर मशीनों से क्रेडेंशियल चोरी करने वाला पेलोड डाउनलोड किया। [1][3]
18 मई 2026 को Nx Console VS Code एक्सटेंशन का मैलिशियस वर्ज़न 18.95.0 कुछ समय के लिए मार्केटप्लेस पर उपलब्ध रहा, जिसने डेवलपर मशीनों से क्रेडेंशियल चोरी करने वाला पेलोड डाउनलोड किया। [1][3] मैलवेयर GitHub, AWS, Kubernetes, npm, SSH keys और अन्य डेवलपर सीक्रेट्स खोजकर उन्हें HTTPS, GitHub API या DNS चैनलों के जरिए बाहर भेजने की कोशिश करता था। [1][3]
यह हमला खास तौर पर महत्वपूर्ण है क्योंकि 2025 में Nx npm पैकेजों पर भी बड़ा सप्लाई‑चेन अटैक हुआ था जिसमें डेवलपर क्रेडेंशियल चोरी किए गए थे। [9]