Extensão Nx Console do VS Code foi comprometida em ataque de supply chain
Em 18 de maio de 2026, invasores publicaram a versão maliciosa 18.95.0 da extensão Nx Console para VS Code, que baixava um payload para roubar credenciais e instalar persistência em máquinas de desenvolvedores [1][3]. O malware buscava tokens e segredos de ferramentas comuns como GitHub, AWS, Kubernetes, npm, Docker...
What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer creA malicious release of the Nx Console extension briefly infiltrated VS Code marketplaces and attempted to harvest developer credentials.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
openai.com
Em 18 de maio de 2026, uma versão maliciosa da extensão Nx Console para Visual Studio Code foi publicada brevemente em marketplaces oficiais. A versão comprometida — 18.95.0 — transformava uma ferramenta popular de desenvolvimento em um mecanismo de roubo de credenciais e instalação de backdoor.
Embora tenha ficado disponível por poucos minutos, a extensão possui milhões de instalações, o que fez o incidente ganhar grande atenção da comunidade de segurança. Mesmo um curto período de exposição pode ser suficiente para capturar tokens e credenciais armazenadas em máquinas de desenvolvedores.
O que aconteceu em 18 de maio de 2026
Os invasores conseguiram publicar uma versão comprometida da extensão nrwl.angular-console (Nx Console) em registries oficiais.
Segundo o aviso de segurança do projeto:
A versão 18.95.0 foi publicada no Visual Studio Marketplace às 12:30 UTC e removida às 12:48 UTC (cerca de 18 minutos de exposição).
A mesma versão apareceu no OpenVSX entre 12:33 UTC e 13:09 UTC, ficando disponível por cerca de 36 minutos.
Posteriormente, os mantenedores lançaram a versão 18.100.0 como atualização segura.
De acordo com os mantenedores, “muito poucos usuários foram comprometidos”, mas o número não foi zero. Qualquer sistema que tenha instalado ou atualizado automaticamente durante essa janela deve ser tratado como potencialmente comprometido.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Câu trả lời ngắn gọn cho "Extensão Nx Console do VS Code foi comprometida em ataque de supply chain" là gì?
Em 18 de maio de 2026, invasores publicaram a versão maliciosa 18.95.0 da extensão Nx Console para VS Code, que baixava um payload para roubar credenciais e instalar persistência em máquinas de desenvolvedores [1][3].
Những điểm chính cần xác nhận đầu tiên là gì?
Em 18 de maio de 2026, invasores publicaram a versão maliciosa 18.95.0 da extensão Nx Console para VS Code, que baixava um payload para roubar credenciais e instalar persistência em máquinas de desenvolvedores [1][3]. O malware buscava tokens e segredos de ferramentas comuns como GitHub, AWS, Kubernetes, npm, Docker, chaves SSH e até dados do 1Password CLI quando uma sessão ativa estava aberta [1][3].
Tôi nên làm gì tiếp theo trong thực tế?
Mesmo disponível por poucos minutos nos marketplaces oficiais, a extensão tem milhões de instalações, tornando o incidente relevante para a segurança do ecossistema de desenvolvimento [3][6].
Depois de instalada, a extensão parecia operar normalmente. No entanto, ao abrir um workspace no editor, ela executava código malicioso oculto.
Pesquisadores descobriram que a extensão baixava e executava um payload ofuscado de aproximadamente 498 KB hospedado dentro da infraestrutura do próprio repositório oficial do Nx no GitHub.
Esse payload funcionava como um stealer de credenciais em múltiplas etapas, direcionado especificamente para ambientes de desenvolvimento.
Credenciais e segredos visados
O malware examinava arquivos locais e variáveis de ambiente em busca de informações de autenticação de alto valor, incluindo:
Tokens do GitHub e segredos do GitHub Actions
Tokens do npm e credenciais OIDC
Credenciais AWS, dados de autenticação IAM e tokens do Secrets Manager
Configurações e credenciais de clusters Kubernetes
Tokens do HashiCorp Vault
Chaves privadas SSH
Credenciais do Docker
Credenciais do Google Cloud
Strings de conexão e chaves de API
Dados do cofre do 1Password CLI, caso uma sessão op estivesse ativa
As informações coletadas podiam ser exfiltradas por HTTPS, pela API do GitHub ou até via consultas DNS, permitindo que os atacantes retirassem rapidamente os dados da máquina comprometida.
Mecanismos de persistência instalados
Além de roubar credenciais, o malware tentava manter acesso persistente à máquina infectada.
Os indicadores identificados incluem a criação de vários arquivos:
processos com a variável de ambiente __DAEMONIZED=1
O método de persistência variava conforme o sistema operacional:
macOS: instalação de um LaunchAgent para reiniciar automaticamente.
Linux: tentativa de persistência via alterações de configuração do sistema, como injeção em sudoers.
Isso permitia que os invasores mantivessem acesso mesmo que a extensão fosse removida.
Por que esse ataque chamou tanta atenção
Esse incidente não ocorreu isoladamente.
Em agosto de 2025, o ecossistema Nx já havia sido alvo de um grande ataque de supply chain no npm, quando versões maliciosas do sistema de build nx e plugins associados foram publicadas. Esses pacotes varriam sistemas locais em busca de credenciais e enviavam os dados para repositórios controlados por atacantes no GitHub.
O novo caso reforça duas tendências importantes na segurança de software:
Máquinas de desenvolvedores são alvos valiosos, pois frequentemente armazenam tokens de nuvem, segredos de CI/CD e acesso a repositórios.
Ferramentas de desenvolvimento estão cada vez mais na mira de ataques de supply chain, como extensões de editor, sistemas de build e registries de pacotes.
No incidente de 2026, os mantenedores informaram que a publicação maliciosa ocorreu usando credenciais de GitHub comprometidas de um desenvolvedor, o que permitiu contornar proteções normais de publicação.
Quem pode ter sido afetado
O risco existe para quem instalou ou atualizou automaticamente para Nx Console versão 18.95.0 durante as janelas de exposição:
Visual Studio Marketplace: 18 de maio de 2026 — 12:30–12:48 UTC
OpenVSX Registry: 18 de maio de 2026 — 12:33–13:09 UTC
Isso inclui usuários de:
Visual Studio Code
editores compatíveis ou forks do VS Code
ambientes que obtêm extensões via OpenVSX
Qualquer instalação durante esse período deve ser tratada como potencial comprometimento do ambiente.
Indicadores de comprometimento (IOCs)
Desenvolvedores e equipes de segurança devem verificar imediatamente:
instalação da versão Nx Console 18.95.0 durante a janela afetada
Rotacionar todas as credenciais acessíveis a partir da máquina, incluindo:
tokens do GitHub
credenciais de provedores de nuvem
chaves SSH
chaves de API
tokens de CI/CD
Revisar logs de auditoria no GitHub, provedores de nuvem e sistemas de CI para detectar atividades suspeitas.
Se houver confirmação de comprometimento, a opção mais segura geralmente é reinstalar ou recriar a workstation a partir de um ambiente limpo, restaurando apenas dados confiáveis.
A lição de segurança para equipes de desenvolvimento
O episódio reforça uma realidade cada vez mais clara: a cadeia de suprimentos de software inclui as próprias ferramentas usadas pelos desenvolvedores.
Extensões de editor, sistemas de build e gerenciadores de pacotes executam com amplo acesso ao código‑fonte e às credenciais de infraestrutura. Por isso, tornaram‑se alvos extremamente atraentes para atacantes.
Mesmo uma exposição de poucos minutos pode ser suficiente para comprometer segredos valiosos — o que torna essencial monitorar atualizações, limitar permissões e tratar máquinas de desenvolvimento como parte crítica da infraestrutura de segurança.