คำตอบการวิจัย
ประเด็นสำคัญ วันที่ 18 พฤษภาคม 2026 มีการปล่อย Nx Console เวอร์ชัน 18.95.0 ที่ฝังมัลแวร์ลงใน VS Code Marketplace ชั่วคราว โดยดาวน์โหลด payload เพื่อขโมยโทเคนและข้อมูลลับของนักพัฒนา [1][3] มัลแวร์ค้นหา credentials จากเครื่องนักพัฒนา เช่น GitHub tokens, AWS และ Kubernetes credentials, npm tokens, SSH keys รวมถึงข้อมูลจากเครื่องมืออย่าง Docker และ 1Password CLI [1][3] เหตุการณ์นี้เกิดขึ้นหลังจากปี 2025 ที่ ecosystem ของ Nx เคยถูกโจมตี supply‑chain ผ่านแพ็กเกจ npm ทำให้เห็นแนวโน้มว่าเครื่องนักพัฒนาเป็นเป้าหมายสำคัญของผู้โจมตี [9] What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre A malicious release of the Nx Console extension briefly infiltrated VS Code marketplaces and attempted to harvest developer credentials. AI พรอมต์ Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
openai.com เกิดอะไรขึ้นกับ Nx Console ในวันที่ 18 พฤษภาคม 2026
วันที่ 18 พฤษภาคม 2026 มีการตรวจพบว่ามีการปล่อยเวอร์ชันที่เป็นอันตรายของ Nx Console VS Code extension ซึ่งเป็นเครื่องมือยอดนิยมสำหรับนักพัฒนา JavaScript/TypeScript ที่ใช้ระบบ build ของ Nx
เวอร์ชันที่ถูกแทรกโค้ดอันตรายคือ 18.95.0 และถูกเผยแพร่ใน marketplace อย่างเป็นทางการของ VS Code ชั่วคราว ก่อนจะถูกลบออกอย่างรวดเร็ว
ตามประกาศด้านความปลอดภัยของทีม Nx:
เวอร์ชันที่ถูกโจมตีถูกเผยแพร่บน Visual Studio Marketplace เวลา 12:30 UTC และถูกลบออก 12:48 UTC (ออนไลน์ประมาณ 18 นาที)
บน OpenVSX registry เวอร์ชันเดียวกันถูกเผยแพร่ 12:33–13:09 UTC รวมเวลาประมาณ 36 นาที
คนยังถาม คำตอบสั้น ๆ สำหรับ "สรุปเหตุการณ์โจมตีซัพพลายเชน Nx Console บน VS Code ที่ขโมย Credentials ของนักพัฒนา" คืออะไร วันที่ 18 พฤษภาคม 2026 มีการปล่อย Nx Console เวอร์ชัน 18.95.0 ที่ฝังมัลแวร์ลงใน VS Code Marketplace ชั่วคราว โดยดาวน์โหลด payload เพื่อขโมยโทเคนและข้อมูลลับของนักพัฒนา [1][3]
ประเด็นสำคัญที่ต้องตรวจสอบก่อนคืออะไร? วันที่ 18 พฤษภาคม 2026 มีการปล่อย Nx Console เวอร์ชัน 18.95.0 ที่ฝังมัลแวร์ลงใน VS Code Marketplace ชั่วคราว โดยดาวน์โหลด payload เพื่อขโมยโทเคนและข้อมูลลับของนักพัฒนา [1][3] มัลแวร์ค้นหา credentials จากเครื่องนักพัฒนา เช่น GitHub tokens, AWS และ Kubernetes credentials, npm tokens, SSH keys รวมถึงข้อมูลจากเครื่องมืออย่าง Docker และ 1Password CLI [1][3]
ฉันควรทำอย่างไรต่อไปในทางปฏิบัติ? เหตุการณ์นี้เกิดขึ้นหลังจากปี 2025 ที่ ecosystem ของ Nx เคยถูกโจมตี supply‑chain ผ่านแพ็กเกจ npm ทำให้เห็นแนวโน้มว่าเครื่องนักพัฒนาเป็นเป้าหมายสำคัญของผู้โจมตี [9]
ทีมผู้พัฒนาปล่อยเวอร์ชันที่ปลอดภัยคือ 18.100.0 เพื่อแก้ไขเหตุการณ์นี้ แม้ผู้ดูแลโครงการระบุว่ามีผู้ได้รับผลกระทบ "จำนวนน้อยมาก" แต่ก็ ไม่ใช่ศูนย์ ดังนั้นเครื่องที่ติดตั้งหรือ auto‑update ในช่วงเวลานั้นควรถูกถือว่าอาจถูกเจาะระบบแล้ว
มัลแวร์ใน extension ทำงานอย่างไร หลังติดตั้ง extension เวอร์ชันที่ถูกดัดแปลง มันยังคงทำงานเหมือนเครื่องมือปกติในตอนแรก แต่เมื่อผู้ใช้ เปิด workspace ใน VS Code จะมีโค้ดที่ซ่อนอยู่เริ่มทำงาน
นักวิจัยพบว่า extension จะดาวน์โหลด payload ที่ถูก obfuscate ขนาดประมาณ 498 KB จากตำแหน่งที่ซ่อนอยู่ในโครงสร้าง GitHub ของโปรเจกต์ Nx เอง แล้วรันโค้ดดังกล่าวบนเครื่องนักพัฒนา
payload นี้เป็นมัลแวร์แบบหลายขั้นตอนที่ออกแบบมาเพื่อ เก็บ credentials จากสภาพแวดล้อมของนักพัฒนาโดยเฉพาะ
ข้อมูลลับที่มัลแวร์พยายามขโมย มัลแวร์จะสแกนไฟล์และ environment variables ในเครื่องเพื่อค้นหา credentials ที่มีมูลค่าสูง เช่น
GitHub tokens และ GitHub Actions secrets
npm tokens และ OIDC credentials
AWS credentials และ IAM authentication
Kubernetes config และ cluster credentials
HashiCorp Vault tokens
SSH private keys
Docker credentials
Google Cloud credentials
API keys และ connection strings
ข้อมูลจาก 1Password CLI หากมี session op เปิดอยู่
ข้อมูลที่เก็บได้สามารถถูกส่งออกจากเครื่องผ่านหลายช่องทาง เช่น
HTTPS requests
GitHub API
DNS tunneling
ทำให้ผู้โจมตีสามารถขโมย secrets ออกจากเครื่องได้อย่างรวดเร็ว
วิธีที่มัลแวร์ฝังตัวในระบบ (Persistence) นอกจากขโมย credentials แล้ว มัลแวร์ยังพยายามติดตั้งกลไกเพื่อ คงอยู่ในระบบระยะยาว
ตัวอย่างไฟล์ที่พบจาก advisory ของ Nx ได้แก่
~/.local/share/kitty/cat.py
~/Library/LaunchAgents/com.user.kitty-monitor.plist
/var/tmp/.gh_update_state
ไฟล์ชั่วคราวรูปแบบ /tmp/kitty-*
มัลแวร์ยังอาจรัน Python process ที่ใช้ไฟล์ cat.py หรือสร้าง process ที่มี environment variable __DAEMONIZED=1
กลไก persistence แตกต่างตามระบบปฏิบัติการ เช่น
macOS: ใช้ LaunchAgent เพื่อให้รันอัตโนมัติทุกครั้งที่เข้าสู่ระบบ
Linux: พยายามเพิ่มสิทธิ์ผ่านการแก้ไขระบบ เช่น sudoers injection
แม้ผู้ใช้จะลบ extension ออกแล้ว กลไกเหล่านี้ยังอาจทำให้ attacker คงสิทธิ์เข้าถึงเครื่องได้
ทำไมเหตุการณ์นี้สำคัญต่อ ecosystem ของ Nx เหตุการณ์ปี 2026 ไม่ได้เกิดขึ้นแบบโดดเดี่ยว
ก่อนหน้านี้ใน สิงหาคม 2025 มีการโจมตี supply chain ครั้งใหญ่ต่อแพ็กเกจ Nx บน npm โดยผู้โจมตีปล่อยเวอร์ชันที่ฝังมัลแวร์ ซึ่งสแกนระบบเพื่อหา credentials และอัปโหลดไปยัง repository ของ GitHub ภายใต้บัญชีของเหยื่อ
เหตุการณ์ปี 2026 จึงสะท้อนแนวโน้มสำคัญสองอย่าง
เครื่องของนักพัฒนาเป็นเป้าหมายที่มีมูลค่าสูง เพราะมักเก็บ cloud credentials และ CI/CD tokens
เครื่องมือสำหรับนักพัฒนาเองกลายเป็นช่องทางโจมตี เช่น extensions, build tools และ package registries
ในกรณีนี้ ทีม Nx ระบุว่า extension ที่เป็นอันตรายถูกเผยแพร่โดยใช้ GitHub credentials ของนักพัฒนาที่ถูกเจาะมาก่อนหน้า ทำให้ attacker สามารถผ่านขั้นตอนการเผยแพร่ปกติได้
ใครบ้างที่อาจได้รับผลกระทบ ผู้ใช้มีความเสี่ยงหากติดตั้งหรือ auto‑update Nx Console เวอร์ชัน 18.95.0 ในช่วงเวลาเหล่านี้
Visual Studio Marketplace: 18 พ.ค. 2026 เวลา 12:30–12:48 UTC
OpenVSX Registry: 18 พ.ค. 2026 เวลา 12:33–13:09 UTC
Visual Studio Code
VS Code forks หรือ editors ที่รองรับ extension เดียวกัน
สภาพแวดล้อมที่ดึง extension ผ่าน OpenVSX
หากติดตั้งในช่วงเวลานี้ ควรถือว่า credentials บนเครื่องอาจถูกเปิดเผยแล้ว
สัญญาณที่บ่งชี้ว่าเครื่องอาจถูกเจาะ (Indicators of Compromise) ตรวจสอบเครื่องของคุณทันทีหากพบสิ่งต่อไปนี้
ติดตั้ง Nx Console เวอร์ชัน 18.95.0 ในช่วงเวลาที่กล่าวถึง
มีไฟล์ ~/.local/share/kitty/cat.py
มีไฟล์ ~/Library/LaunchAgents/com.user.kitty-monitor.plist
มีไฟล์ /var/tmp/.gh_update_state
มีไฟล์ /tmp/kitty-*
มี Python process ที่รัน cat.py
มี process ที่มีตัวแปร __DAEMONIZED=1
หากพบสัญญาณเหล่านี้ ควรถือว่าเครื่องถูก compromise แล้ว
วิธีแก้ไขและป้องกันทันที หากมีโอกาสที่เครื่องของคุณได้รับผลกระทบ ควรทำขั้นตอนต่อไปนี้ทันที
อัปเดต Nx Console เป็น เวอร์ชัน 18.100.0 หรือใหม่กว่า
หยุด process ที่น่าสงสัย เช่น cat.py หรือ process ที่มี __DAEMONIZED=1
ลบไฟล์ persistence ที่กล่าวถึงทั้งหมด
สำหรับ macOS ให้ unload LaunchAgent ก่อนลบ
launchctl unload ~/Library/LaunchAgents/com.user.kitty-monitor.plist
หมุน credentials ทั้งหมด (rotate secrets) ที่เคยใช้งานบนเครื่อง เช่น
GitHub tokens
cloud provider credentials
API keys
SSH keys
CI/CD tokens
ตรวจสอบ audit logs ของ GitHub, cloud services และระบบ CI/CD เพื่อหากิจกรรมที่ผิดปกติ
หากยืนยันว่ามีการ compromise จริง แนวทางที่ปลอดภัยที่สุดมักคือ ติดตั้งระบบใหม่ (reimage) จาก environment ที่สะอาด แล้วสร้าง credentials ใหม่ทั้งหมด
บทเรียนด้านความปลอดภัยสำหรับองค์กร เหตุการณ์นี้ตอกย้ำความจริงสำคัญของโลกซอฟต์แวร์สมัยใหม่: ซัพพลายเชนของซอฟต์แวร์ไม่ได้หยุดแค่ไลบรารีหรือแพ็กเกจ แต่รวมถึงเครื่องมือของนักพัฒนาเอง
extensions, build systems และ package registries กลายเป็นเป้าหมายสำคัญ เพราะสามารถเข้าถึง source code, secrets และ infrastructure ได้โดยตรง
แม้หน้าต่างการโจมตีจะยาวเพียงไม่กี่นาที แต่ก็เพียงพอให้ attacker เก็บ credentials ที่มีมูลค่าสูงจากเครื่องนักพัฒนาได้
สำหรับองค์กร แนวทางสำคัญคือ
ตรวจสอบและมอนิเตอร์การอัปเดต extension
บังคับใช้นโยบาย rotation ของ credentials
ปฏิบัติต่อเครื่องนักพัฒนาเหมือน โครงสร้างพื้นฐานสำคัญขององค์กร
cybersecuritynews.com
Nx Console VS Code Extension Compromised to Steal Developer ...