Vụ tấn công chuỗi cung ứng vào Nx Console trên VS Code: Những điều lập trình viên cần biết
Ngày 18/5/2026, phiên bản Nx Console 18.95.0 bị chèn mã độc và xuất hiện trong Visual Studio Marketplace khoảng 18 phút, tải về payload đánh cắp thông tin xác thực của lập trình viên và cài cơ chế duy trì truy cập. Mã độc nhắm vào nhiều loại bí mật phổ biến trong môi trường phát triển như token GitHub, AWS, Kubernet...
Đăng bởiBiên tập bằng GPT-5.5Hình ảnh được tạo bằng GPT Image 2
Ngày 18/5/2026, phiên bản Nx Console 18.95.0 bị chèn mã độc và xuất hiện trong Visual Studio Marketplace khoảng 18 phút, tải về payload đánh cắp thông tin xác thực của lập trình viên và cài cơ chế duy trì truy cập.
Mã độc nhắm vào nhiều loại bí mật phổ biến trong môi trường phát triển như token GitHub, AWS, Kubernetes, npm, SSH key và dữ liệu CLI của 1Password nếu phiên làm việc đang mở.
Sự cố gây chú ý vì hệ sinh thái Nx từng bị tấn công chuỗi cung ứng vào năm 2025 trên npm, cho thấy các công cụ phát triển đang trở thành mục tiêu giá trị cao của tin tặc.
What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer creA malicious release of the Nx Console extension briefly infiltrated VS Code marketplaces and attempted to harvest developer credentials.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What happened in the Nx Console VS Code extension supply chain attack on May 18, how did the compromised version 18.95.0 steal developer cre. Article summary: On May 18, 2026, attackers briefly published a malicious Nx Console VS Code extension version, 18.95.0, that fetched a credential-stealing payload, exfiltrated developer and cloud secrets, and installed persistence artif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Targeting 2 Million Developers: Malicious Nx Console Extension Hijacks VS Code Marketplace. Nx Console Extension Supply Chain Attack VS Code Marketplace Malware 2026. A brief but" source context "Targeting 2 Million Developers: Malicious Nx Console Extension ..." Reference image 2: visual subject "# Nx Console
openai.com
Điều gì đã xảy ra ngày 18/5/2026
Ngày 18/5/2026, một phiên bản độc hại của tiện ích Nx Console cho Visual Studio Code (gói nrwl.angular-console) đã được phát hành lên các chợ extension chính thức. Phiên bản bị xâm nhập là 18.95.0.
Theo thông báo bảo mật của nhóm Nx:
Phiên bản này xuất hiện trên Visual Studio Marketplace lúc 12:30 UTC và bị gỡ bỏ lúc 12:48 UTC — tồn tại khoảng 18 phút.
Trên OpenVSX, extension tồn tại từ 12:33 UTC đến 13:09 UTC, khoảng 36 phút.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Vụ tấn công chuỗi cung ứng vào Nx Console trên VS Code: Những điều lập trình viên cần biết" là gì?
Ngày 18/5/2026, phiên bản Nx Console 18.95.0 bị chèn mã độc và xuất hiện trong Visual Studio Marketplace khoảng 18 phút, tải về payload đánh cắp thông tin xác thực của lập trình viên và cài cơ chế duy trì truy cập.
Những điểm chính cần xác nhận đầu tiên là gì?
Ngày 18/5/2026, phiên bản Nx Console 18.95.0 bị chèn mã độc và xuất hiện trong Visual Studio Marketplace khoảng 18 phút, tải về payload đánh cắp thông tin xác thực của lập trình viên và cài cơ chế duy trì truy cập. Mã độc nhắm vào nhiều loại bí mật phổ biến trong môi trường phát triển như token GitHub, AWS, Kubernetes, npm, SSH key và dữ liệu CLI của 1Password nếu phiên làm việc đang mở.
Tôi nên làm gì tiếp theo trong thực tế?
Sự cố gây chú ý vì hệ sinh thái Nx từng bị tấn công chuỗi cung ứng vào năm 2025 trên npm, cho thấy các công cụ phát triển đang trở thành mục tiêu giá trị cao của tin tặc.
Sau khi phát hiện sự cố, nhóm phát triển đã phát hành phiên bản an toàn 18.100.0.
Dù thời gian tồn tại khá ngắn, Nx Console là một tiện ích rất phổ biến với hơn 2,2 triệu lượt cài đặt, nên chỉ cần một khoảng thời gian ngắn cũng có thể gây rủi ro cho nhiều hệ thống phát triển.
Cách extension độc hại đánh cắp thông tin
Sau khi được cài đặt, extension vẫn hoạt động bình thường ở bề ngoài. Tuy nhiên, khi lập trình viên mở một workspace, nó sẽ âm thầm tải về và thực thi một payload JavaScript đã được làm rối (~498 KB) từ hạ tầng GitHub của Nx.
Payload này thực chất là một trình thu thập thông tin xác thực nhiều giai đoạn nhắm vào môi trường phát triển phần mềm.
Các loại thông tin bị nhắm tới
Mã độc tìm kiếm trong file hệ thống và biến môi trường để thu thập các bí mật quan trọng như:
Token GitHub và secrets của GitHub Actions
Token npm và thông tin xác thực OIDC
Thông tin đăng nhập AWS, IAM, Secrets Manager
Cấu hình Kubernetes và credential cluster
Token HashiCorp Vault
SSH private keys
Thông tin đăng nhập Docker
Credential Google Cloud
API keys và connection strings
Dữ liệu từ 1Password CLI nếu phiên op đang mở
Sau khi thu thập, dữ liệu có thể bị gửi ra ngoài qua HTTPS, GitHub API hoặc kênh DNS để nhanh chóng rời khỏi máy nạn nhân.
Cơ chế duy trì truy cập (persistence)
Ngoài việc đánh cắp dữ liệu, phần mềm độc hại còn cố gắng duy trì quyền truy cập lâu dài vào máy của lập trình viên.
Cơ chế duy trì truy cập khác nhau tùy hệ điều hành:
macOS: tạo LaunchAgent để tự khởi động lại.
Linux: có thể chỉnh sửa cấu hình hệ thống (ví dụ chèn vào sudoers) để giữ quyền truy cập.
Điều này cho phép kẻ tấn công tiếp tục truy cập ngay cả khi extension đã bị gỡ bỏ.
Vì sao sự cố này đáng lo ngại
Vụ việc năm 2026 không phải là lần đầu hệ sinh thái Nx bị tấn công.
Vào tháng 8/2025, các phiên bản độc hại của gói nx trên npm đã được phát hành. Những gói này quét hệ thống để thu thập credential và tải chúng lên các repository GitHub do kẻ tấn công kiểm soát.
Hai sự kiện liên tiếp cho thấy một xu hướng rõ ràng:
Máy của lập trình viên là mục tiêu cực kỳ giá trị vì chứa token truy cập cloud, CI/CD và mã nguồn.
Tấn công chuỗi cung ứng đang nhắm vào công cụ phát triển, bao gồm extension editor, build tools và registry package.
Trong vụ 2026, nhóm Nx cho biết extension độc hại được phát hành bằng thông tin đăng nhập GitHub bị đánh cắp từ một nhà phát triển từng bị ảnh hưởng bởi sự cố bảo mật trước đó.
Những ai có thể bị ảnh hưởng
Người dùng có nguy cơ nếu đã cài đặt hoặc tự động cập nhật Nx Console phiên bản 18.95.0 trong khoảng thời gian sau:
Visual Studio Marketplace: 12:30–12:48 UTC ngày 18/5/2026
OpenVSX Registry: 12:33–13:09 UTC ngày 18/5/2026
Điều này bao gồm:
Người dùng Visual Studio Code
Các editor tương thích VS Code
Môi trường lấy extension từ OpenVSX
Nếu cài đặt trong khoảng thời gian này, nên giả định hệ thống đã bị xâm nhập cho đến khi kiểm tra xong.
Dấu hiệu bị xâm nhập (Indicators of Compromise)
Lập trình viên nên kiểm tra ngay các dấu hiệu sau:
Thay đổi toàn bộ credential từng được sử dụng trên máy, gồm:
GitHub tokens
credential cloud
API keys
SSH keys
token CI/CD
Kiểm tra log truy cập của GitHub, hệ thống cloud và pipeline CI/CD để phát hiện hoạt động đáng ngờ.
Trong trường hợp xác nhận bị xâm nhập, biện pháp an toàn nhất thường là cài lại hoặc rebuild hoàn toàn máy phát triển từ môi trường sạch rồi cấp lại credential mới.
Bài học lớn về bảo mật chuỗi cung ứng
Sự cố này cho thấy một thực tế ngày càng rõ ràng trong ngành phần mềm: chuỗi cung ứng không chỉ nằm ở thư viện hay package — mà còn ở chính các công cụ phát triển.
Các extension editor, build system và package registry hiện có quyền truy cập sâu vào mã nguồn và credential. Vì vậy, chỉ vài phút phát hành bản cập nhật độc hại cũng đủ để kẻ tấn công thu thập lượng lớn bí mật từ môi trường phát triển.
Đối với tổ chức, điều quan trọng là:
Theo dõi chặt chẽ các bản cập nhật extension
Áp dụng chính sách xoay vòng credential
Xem máy của lập trình viên như một thành phần hạ tầng quan trọng trong mô hình bảo mật.
cybersecuritynews.com
Nx Console VS Code Extension Compromised to Steal Developer ...