Pada 18 Mei 2026, versi berbahaya ekstensi Nx Console VS Code (18.95.0) sempat dipublikasikan di marketplace resmi dan mencuri kredensial developer sebelum ditarik dalam waktu singkat. Malware di dalam ekstensi mengunduh payload tersembunyi yang mengumpulkan token dan rahasia dari GitHub, AWS, Kubernetes, npm, SSH,...

Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
Ekstensi Nx Console untuk Visual Studio Code, sebuah alat populer bagi developer yang menggunakan sistem build Nx, sempat berubah menjadi alat pencuri kredensial akibat serangan software supply chain pada 18 Mei 2026.
Versi yang terkompromi, 18.95.0, sempat tersedia di marketplace resmi sebelum akhirnya dihapus. Selama periode singkat tersebut, ekstensi ini dapat mengunduh malware tambahan, mengumpulkan kredensial dari mesin developer, dan mencoba mempertahankan akses permanen ke sistem.
Walau waktu paparan hanya beberapa menit, ekstensi ini memiliki lebih dari 2,2 juta instalasi, sehingga insiden tersebut langsung menjadi perhatian komunitas keamanan developer.
Penyerang berhasil mempublikasikan build berbahaya dari ekstensi nrwl.angular-console (Nx Console) ke registry ekstensi resmi.
Menurut advisory keamanan dari tim Nx:
Tim Nx menyatakan bahwa “sangat sedikit pengguna yang terkompromi”, tetapi jumlahnya tidak nol. Sistem yang sempat menginstal atau auto‑update ke versi tersebut sebaiknya dianggap berpotensi terinfeksi.
Setelah terinstal, ekstensi masih terlihat bekerja normal. Namun ketika developer membuka workspace, kode tersembunyi akan dijalankan.
Peneliti keamanan menemukan bahwa ekstensi ini mengunduh payload obfuscated berukuran sekitar 498 KB dari lokasi tersembunyi di infrastruktur repositori GitHub Nx.
Payload ini merupakan malware multi‑tahap yang dirancang khusus untuk lingkungan mesin developer, tempat banyak kredensial penting biasanya tersimpan.
Malware tersebut mencari berbagai file lokal dan variabel lingkungan yang berisi kredensial bernilai tinggi, seperti:
op sedang aktifData yang dikumpulkan kemudian dapat dikirim keluar melalui HTTPS, GitHub API, atau kanal berbasis DNS, memungkinkan penyerang mengekfiltrasi kredensial dengan cepat.
Selain mencuri kredensial, malware juga mencoba mempertahankan akses jangka panjang ke mesin yang terinfeksi.
Beberapa indikator yang ditemukan dalam advisory keamanan Nx antara lain pembuatan file berikut:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-*Malware juga dapat menjalankan:
Metode persistence berbeda tergantung sistem operasi:
Dengan mekanisme ini, penyerang dapat tetap mempertahankan akses bahkan setelah ekstensi dihapus.
Serangan ini bukan kejadian pertama yang menargetkan ekosistem Nx.
Pada Agustus 2025, penyerang juga melakukan serangan supply chain terhadap paket npm Nx, dengan mempublikasikan versi berbahaya yang memindai sistem lokal untuk mencari kredensial lalu mengunggahnya ke repositori GitHub yang dikendalikan penyerang.
Insiden 2026 ini menunjukkan dua tren keamanan penting:
Dalam kasus ini, tim Nx melaporkan bahwa ekstensi berbahaya kemungkinan dipublikasikan menggunakan kredensial GitHub milik developer yang sebelumnya sudah terkompromi, sehingga penyerang bisa melewati mekanisme keamanan proses publikasi.
Developer berisiko jika mereka menginstal atau auto‑update Nx Console versi 18.95.0 pada waktu berikut:
Lingkungan yang mungkin terdampak meliputi:
Jika ekstensi tersebut terpasang pada periode itu, kredensial pada workstation sebaiknya dianggap berpotensi bocor.
Developer sebaiknya memeriksa sistem mereka untuk tanda‑tanda berikut:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-*cat.py__DAEMONIZED=1 Jika salah satu indikator ini ditemukan, sistem sebaiknya dianggap telah terkompromi.
Jika ada kemungkinan sistem terkena dampak, lakukan langkah berikut segera:
cat.py atau proses dengan __DAEMONIZED=1. launchctl unload ~/Library/LaunchAgents/com.user.kitty-monitor.plistJika kompromi terkonfirmasi, langkah paling aman biasanya adalah membangun ulang workstation dari lingkungan bersih dan memulihkan kredensial dari backup yang aman.
Insiden ini menunjukkan bahwa rantai pasokan perangkat lunak kini mencakup alat developer itu sendiri. Ekstensi editor, build system, dan dependency manager memiliki akses luas ke kode sumber dan kredensial infrastruktur.
Akibatnya, bahkan paparan singkat—hanya beberapa menit—dapat cukup bagi penyerang untuk mencuri rahasia penting dari lingkungan developer.
Bagi organisasi, implikasinya jelas: monitor pembaruan ekstensi, batasi akses kredensial di workstation developer, dan anggap mesin developer sebagai bagian kritis dari infrastruktur keamanan.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Pada 18 Mei 2026, versi berbahaya ekstensi Nx Console VS Code (18.95.0) sempat dipublikasikan di marketplace resmi dan mencuri kredensial developer sebelum ditarik dalam waktu singkat.
Pada 18 Mei 2026, versi berbahaya ekstensi Nx Console VS Code (18.95.0) sempat dipublikasikan di marketplace resmi dan mencuri kredensial developer sebelum ditarik dalam waktu singkat. Malware di dalam ekstensi mengunduh payload tersembunyi yang mengumpulkan token dan rahasia dari GitHub, AWS, Kubernetes, npm, SSH, dan layanan cloud lain.
Serangan ini menambah daftar insiden pada ekosistem Nx setelah serangan supply chain npm pada 2025 yang juga mencuri kredensial developer.