官方表示「受影響使用者非常少」,但並非零。因此只要在這段時間內安裝或自動更新到該版本的系統,都應視為可能已被入侵。
安裝後,擴充套件表面上仍能正常運作,但在開啟任何工作區時會觸發隱藏的惡意邏輯。
研究人員發現它會下載並執行一個 約 498 KB 的混淆載荷,該檔案藏在 Nx 官方 GitHub 倉庫基礎架構中的隱藏位置。
這個載荷是一個多階段惡意程式,專門針對開發者工作環境中的憑證與秘密資訊。
惡意程式會搜尋本機檔案與環境變數中的高價值憑證,例如:
op session,還可能讀取 1Password CLI 的保險庫資料蒐集到的資料可能透過 HTTPS、GitHub API 或 DNS 通道 外傳,讓攻擊者能迅速取得敏感資訊。
除了竊取資料之外,惡意程式還嘗試在系統建立持久化存取,以便長期控制受害機器。
Nx 安全公告列出的可疑檔案包括:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-* 臨時檔案此外可能出現:
cat.py 的 Python 行程__DAEMONIZED=1 的程序 不同作業系統的持久化方式也不同:
即使移除擴充套件本身,這些機制仍可能讓攻擊者持續存取系統。
這並不是 Nx 生態系第一次遭到供應鏈攻擊。
在 2025 年 8 月,攻擊者曾在 npm 上發布惡意 Nx 套件與相關外掛。那些版本會掃描本機檔案系統、收集憑證,並將資料上傳到攻擊者控制的 GitHub 倉庫。
這些事件顯示兩個明顯趨勢:
在這次事件中,Nx 團隊指出攻擊者是利用 遭入侵的 GitHub 發布憑證,從而繞過正常發布流程並推送惡意版本。
若在以下時間安裝或自動更新到 Nx Console 18.95.0,就可能受到影響:
可能涉及的開發環境包括:
如果你的系統在這段時間內安裝了該版本,應假設該工作站上的憑證可能已被洩露。
請檢查系統是否出現以下跡象:
~/.local/share/kitty/cat.py~/Library/LaunchAgents/com.user.kitty-monitor.plist/var/tmp/.gh_update_state/tmp/kitty-* 臨時檔cat.py__DAEMONIZED=1 環境變數 若出現任何一項,都應將系統視為已遭入侵。
若懷疑受到影響,建議立即採取以下措施:
cat.py 或帶有 __DAEMONIZED=1 的程序)。launchctl unload ~/Library/LaunchAgents/com.user.kitty-monitor.plist
若確認已被入侵,最安全的做法通常是 重新安裝或重建整台開發工作站,並從乾淨環境重新配置憑證。
這起事件再次提醒:現代軟體供應鏈不只包含程式碼,也包含開發工具本身。
IDE 擴充套件、建置系統與套件管理工具通常擁有廣泛權限,可以存取原始碼、環境變數與雲端憑證,因此成為攻擊者極具吸引力的目標。
在許多情況下,即使惡意版本只存在幾分鐘,也足以竊取高價值憑證。因此企業與開發團隊應把開發者工作站視為關鍵基礎設施,並建立監控更新、憑證輪替與安全審計機制。