วันที่ 18 พฤษภาคม 2026 มีการปล่อย Nx Console เวอร์ชัน 18.95.0 ที่ฝังมัลแวร์ลงใน VS Code Marketplace ชั่วคราว โดยดาวน์โหลด payload เพื่อขโมยโทเคนและข้อมูลลับของนักพัฒนา [1][3] มัลแวร์ค้นหา credentials จากเครื่องนักพัฒนา เช่น GitHub tokens, AWS และ Kubernetes credentials, npm tokens, SSH keys รวมถึงข้อมูลจากเครื่องมือ...

Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
วันที่ 18 พฤษภาคม 2026 มีการตรวจพบว่ามีการปล่อยเวอร์ชันที่เป็นอันตรายของ Nx Console VS Code extension ซึ่งเป็นเครื่องมือยอดนิยมสำหรับนักพัฒนา JavaScript/TypeScript ที่ใช้ระบบ build ของ Nx
เวอร์ชันที่ถูกแทรกโค้ดอันตรายคือ 18.95.0 และถูกเผยแพร่ใน marketplace อย่างเป็นทางการของ VS Code ชั่วคราว ก่อนจะถูกลบออกอย่างรวดเร็ว
ตามประกาศด้านความปลอดภัยของทีม Nx:
แม้ผู้ดูแลโครงการระบุว่ามีผู้ได้รับผลกระทบ "จำนวนน้อยมาก" แต่ก็ ไม่ใช่ศูนย์ ดังนั้นเครื่องที่ติดตั้งหรือ auto‑update ในช่วงเวลานั้นควรถูกถือว่าอาจถูกเจาะระบบแล้ว
หลังติดตั้ง extension เวอร์ชันที่ถูกดัดแปลง มันยังคงทำงานเหมือนเครื่องมือปกติในตอนแรก แต่เมื่อผู้ใช้ เปิด workspace ใน VS Code จะมีโค้ดที่ซ่อนอยู่เริ่มทำงาน
นักวิจัยพบว่า extension จะดาวน์โหลด payload ที่ถูก obfuscate ขนาดประมาณ 498 KB จากตำแหน่งที่ซ่อนอยู่ในโครงสร้าง GitHub ของโปรเจกต์ Nx เอง แล้วรันโค้ดดังกล่าวบนเครื่องนักพัฒนา
payload นี้เป็นมัลแวร์แบบหลายขั้นตอนที่ออกแบบมาเพื่อ เก็บ credentials จากสภาพแวดล้อมของนักพัฒนาโดยเฉพาะ
มัลแวร์จะสแกนไฟล์และ environment variables ในเครื่องเพื่อค้นหา credentials ที่มีมูลค่าสูง เช่น
op เปิดอยู่ข้อมูลที่เก็บได้สามารถถูกส่งออกจากเครื่องผ่านหลายช่องทาง เช่น
ทำให้ผู้โจมตีสามารถขโมย secrets ออกจากเครื่องได้อย่างรวดเร็ว
นอกจากขโมย credentials แล้ว มัลแวร์ยังพยายามติดตั้งกลไกเพื่อ คงอยู่ในระบบระยะยาว
ตัวอย่างไฟล์ที่พบจาก advisory ของ Nx ได้แก่
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-*มัลแวร์ยังอาจรัน Python process ที่ใช้ไฟล์ cat.py หรือสร้าง process ที่มี environment variable __DAEMONIZED=1
กลไก persistence แตกต่างตามระบบปฏิบัติการ เช่น
แม้ผู้ใช้จะลบ extension ออกแล้ว กลไกเหล่านี้ยังอาจทำให้ attacker คงสิทธิ์เข้าถึงเครื่องได้
เหตุการณ์ปี 2026 ไม่ได้เกิดขึ้นแบบโดดเดี่ยว
ก่อนหน้านี้ใน สิงหาคม 2025 มีการโจมตี supply chain ครั้งใหญ่ต่อแพ็กเกจ Nx บน npm โดยผู้โจมตีปล่อยเวอร์ชันที่ฝังมัลแวร์ ซึ่งสแกนระบบเพื่อหา credentials และอัปโหลดไปยัง repository ของ GitHub ภายใต้บัญชีของเหยื่อ
เหตุการณ์ปี 2026 จึงสะท้อนแนวโน้มสำคัญสองอย่าง
ในกรณีนี้ ทีม Nx ระบุว่า extension ที่เป็นอันตรายถูกเผยแพร่โดยใช้ GitHub credentials ของนักพัฒนาที่ถูกเจาะมาก่อนหน้า ทำให้ attacker สามารถผ่านขั้นตอนการเผยแพร่ปกติได้
ผู้ใช้มีความเสี่ยงหากติดตั้งหรือ auto‑update Nx Console เวอร์ชัน 18.95.0 ในช่วงเวลาเหล่านี้
ซึ่งรวมถึงผู้ใช้
หากติดตั้งในช่วงเวลานี้ ควรถือว่า credentials บนเครื่องอาจถูกเปิดเผยแล้ว
ตรวจสอบเครื่องของคุณทันทีหากพบสิ่งต่อไปนี้
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-*cat.py__DAEMONIZED=1 หากพบสัญญาณเหล่านี้ ควรถือว่าเครื่องถูก compromise แล้ว
หากมีโอกาสที่เครื่องของคุณได้รับผลกระทบ ควรทำขั้นตอนต่อไปนี้ทันที
cat.py หรือ process ที่มี __DAEMONIZED=1launchctl unload ~/Library/LaunchAgents/com.user.kitty-monitor.plistหากยืนยันว่ามีการ compromise จริง แนวทางที่ปลอดภัยที่สุดมักคือ ติดตั้งระบบใหม่ (reimage) จาก environment ที่สะอาด แล้วสร้าง credentials ใหม่ทั้งหมด
เหตุการณ์นี้ตอกย้ำความจริงสำคัญของโลกซอฟต์แวร์สมัยใหม่: ซัพพลายเชนของซอฟต์แวร์ไม่ได้หยุดแค่ไลบรารีหรือแพ็กเกจ แต่รวมถึงเครื่องมือของนักพัฒนาเอง
extensions, build systems และ package registries กลายเป็นเป้าหมายสำคัญ เพราะสามารถเข้าถึง source code, secrets และ infrastructure ได้โดยตรง
แม้หน้าต่างการโจมตีจะยาวเพียงไม่กี่นาที แต่ก็เพียงพอให้ attacker เก็บ credentials ที่มีมูลค่าสูงจากเครื่องนักพัฒนาได้
สำหรับองค์กร แนวทางสำคัญคือ
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
วันที่ 18 พฤษภาคม 2026 มีการปล่อย Nx Console เวอร์ชัน 18.95.0 ที่ฝังมัลแวร์ลงใน VS Code Marketplace ชั่วคราว โดยดาวน์โหลด payload เพื่อขโมยโทเคนและข้อมูลลับของนักพัฒนา [1][3]
วันที่ 18 พฤษภาคม 2026 มีการปล่อย Nx Console เวอร์ชัน 18.95.0 ที่ฝังมัลแวร์ลงใน VS Code Marketplace ชั่วคราว โดยดาวน์โหลด payload เพื่อขโมยโทเคนและข้อมูลลับของนักพัฒนา [1][3] มัลแวร์ค้นหา credentials จากเครื่องนักพัฒนา เช่น GitHub tokens, AWS และ Kubernetes credentials, npm tokens, SSH keys รวมถึงข้อมูลจากเครื่องมืออย่าง Docker และ 1Password CLI [1][3]
เหตุการณ์นี้เกิดขึ้นหลังจากปี 2025 ที่ ecosystem ของ Nx เคยถูกโจมตี supply‑chain ผ่านแพ็กเกจ npm ทำให้เห็นแนวโน้มว่าเครื่องนักพัฒนาเป็นเป้าหมายสำคัญของผู้โจมตี [9]