請立即展開調查!流行的擴充套件Nx Console遭到供應鏈攻擊,而這起事件也被證實是GitHub資料洩露的根源

請立即展開調查!流行的擴充套件Nx Console遭到供應鏈攻擊,而這起事件也被證實是GitHub資料洩露的根源


github近期遭受了一次嚴重的供應鏈攻擊,導致約3,800個私有代碼倉庫被盜。根本原因並非外部入侵,而是源自一個廣受信賴的vs code擴展——nx console。一個惡意版本v18.95.0在未經人工審核的情況下被發布,並利用被攻陷的維護者帳號植入了一個隱蔽後門,自動從本地環境中竊取敏感憑證,進而直接連接到github的內部網路,實現橫向移動與資料外洩。

這條攻擊鏈極其複雜:攻擊者首先透過針對tanstack的供應鏈漏洞獲取了nx console核心維護者的憑證;隨後以合法憑證向微軟visual studio code市場提交更新,從發布到大範圍分發再到下架,整個過程僅耗時36分鐘。儘管官方監控系統只記錄了28次安裝,但openvsx平台數據顯示實際安裝次數高達41次。然而,透過分析擴展啟用日誌,nx console團隊確認vs code端的實際使用量超過6,000例,其中包括多名github員工,最終導致內部網路的大規模洩密。

更令人擔憂的是,這段惡意載荷在macos系統上具備持久化能力,使得傳統卸載程序無法完全清除。nx console團隊已在github上發布了一份全面的清理指南,建議所有曾安裝過該版本的用戶立即更換憑證、審查登入紀錄,並按照指南徹底檢查系統中是否殘留任何痕跡。對於高風險情況,重新安裝作業系統則被視為最可靠的應急方案。

為防止類似攻擊路徑再次發生,nx console宣布全面取消「無審核發布」機制,改採多因子人工審核流程。這項改進不僅適用於自身生態系統,也為整個vs code插件社群敲響了警鐘:自動化發布必須讓位於安全、可控的流程,信任絕不應取代驗證。

攻擊時間軸(utc)
2026年5月19日中午12:30:惡意版本v18.95.0在vs code市場上線
12:36:開發團隊收到自動發布通知
12:47:向微軟提交緊急下架申請
12:48:微軟完成下架作業
13:09:openvsx平台同步下架該惡意版本

實際暴露時間僅36分鐘,但影響卻遠超預期。當務之急是迅速回應、全面清點、嚴格進行憑證輪換,並展開深入的法證調查。

三星電子的工會宣布將暫時中止原定的罷工行動,工資談判的結果將於下周交由全體會員投票決定

三星電子工會已正式宣布暫停原定的罷工行動,轉而啟動內部投票程序。據最新報導,經過與公司管理層數輪協商後,工會已達成一項初步的薪資協議。投票將於5月23日至28日間在全體會

三星電子的工會宣布將暫時中止原定的罷工行動,工資談判的結果將於下周交由全體會員投票決定

請立即展開調查!流行的擴充套件Nx Console遭到供應鏈攻擊,而這起事件也被證實是GitHub資料洩露的根源

github近期遭受了一次嚴重的供應鏈攻擊,導致約3,800個私有代碼倉庫被盜。根本原因並非外部入侵,而是源自一個廣受信賴的vs code擴展——nx console。一個惡意版本v18.95.0在

請立即展開調查!流行的擴充套件Nx Console遭到供應鏈攻擊,而這起事件也被證實是GitHub資料洩露的根源

谷歌正敦促舊版 G Suite 的用戶遷移到全新的 Google Workspace 企業級訂閱方案

2022年初,google宣布將停止提供g suite的舊版免費版本,並計畫於同年7月1日全面終止該服務,迫使用戶轉向付費的google workspace。此舉引發廣泛不滿,眾多個人與非商業用戶紛紛表

谷歌正敦促舊版 G Suite 的用戶遷移到全新的 Google Workspace 企業級訂閱方案

Android 17將推出全新的「跨裝置連續性」功能,讓用戶能在智慧手機、平板電腦和筆記型電腦等不同裝置之間無縫切換,並繼續處理同一個應用程式的任務

蘋果很早就在 ios 中推出了「handoff」功能,利用 icloud 與低功耗藍牙技術,在 macos 與 ios 裝置之間智慧地同步應用程式狀態——讓使用者在 iphone 上瀏覽網頁、編輯文件或

Android 17將推出全新的「跨裝置連續性」功能,讓用戶能在智慧手機、平板電腦和筆記型電腦等不同裝置之間無縫切換,並繼續處理同一個應用程式的任務

Google Cloud Platform(GCP)發生了一起大規模帳戶停用事件,影響了眾多企業客戶,並導致服務中斷截至目前,該公司仍未就事件原因發表官方聲明

近日,廣受開發者青睞的全棧智慧雲端開發平台「railway」遭遇了一次大規模且長時間的服務中斷。根據官方的事後檢討報告,此次故障的根源並非來自 railway 自身系統的缺陷,而是

Google Cloud Platform(GCP)發生了一起大規模帳戶停用事件,影響了眾多企業客戶,並導致服務中斷截至目前,該公司仍未就事件原因發表官方聲明

Google已正式宣布永久提高API呼叫配額,將先前的上限提高至三倍,並同時重置本週剩餘的配額,從而解決開發者長期以來對存取限制的憂慮

google已正式向所有訂閱用戶推出全新的配額制度:引入5小時滾動配額與固定的每週配額,並根據訂閱等級動態分配具體限額。同時,gemini cli已正式被棄用,開發者須於2026年6月前完

Google已正式宣布永久提高API呼叫配額,將先前的上限提高至三倍,並同時重置本週剩餘的配額,從而解決開發者長期以來對存取限制的憂慮

Unraid 730 正式版現已推出:告別 USB 開機,系統效能更穩定、部署更簡便

unraid已正式發布7.3.0版本,這是一項穩定版,標誌著這款基於linux的nas作業系統迎來了重大的架構演進。該系統長期以來採用封閉原始碼策略,如今首次支援將系統直接安裝並啟動於

Unraid 730 正式版現已推出:告別 USB 開機,系統效能更穩定、部署更簡便

微軟已發布官方修復程式,以應對公開披露的 BitLocker 加密繞過漏洞

安全研究團隊近日揭露了一項影響微軟 bitlocker 加密機制的高危漏洞——yellowkey(cve-2026-45585)。該漏洞使攻擊者能夠繞過 windows 復原環境(winre)中的正常加密驗證程序,直接

微軟已發布官方修復程式,以應對公開披露的 BitLocker 加密繞過漏洞

微軟已證實,經典版 Outlook 在載入電子郵件圖像時會出現問題,目前尚無修復方案

微軟已正式確認,部分使用舊版 outlook 的用戶在載入電子郵件圖像時會遇到問題——無論是在一般電子郵件、電子報,還是內嵌簽名中,圖像都可能無法顯示。根據最新支援文件,此問題

微軟已證實,經典版 Outlook 在載入電子郵件圖像時會出現問題,目前尚無修復方案

文件基金會再次發聲,批評微軟的OOXML格式缺乏真正的開放性

文件基金會(tdf)近日再次就辦公文件標準議題發表聲明,直接批評微軟在格式生態系統中的封閉策略。作為libreoffice背後的推動力量,tdf堅守開放數位主權的原則,力挺全面採用由國際

文件基金會再次發聲,批評微軟的OOXML格式缺乏真正的開放性

TeamPCP駭客組織已公開披露其供應鏈攻擊技術,並針對軟體開發者發佈了具體的防護建議,協助企業有效防禦類似的攻擊

近期,活躍於 npm 生態系統中的先進持續威脅組織 teampcp,公開接受安全機構的深度採訪,揭露了其長期隱蔽的供應鏈攻擊鏈。據該組織自述,他們已成功滲透超過一萬家企業的開發環境

TeamPCP駭客組織已公開披露其供應鏈攻擊技術,並針對軟體開發者發佈了具體的防護建議,協助企業有效防禦類似的攻擊

AMD出人意料地為一款九年前的顯示卡發布了全新的驅動程式更新

amd 已發布 adrenalin edition 26.5.2 驅動程式更新,為九年前推出的基於 polaris 與 vega 的顯示卡注入新活力。此版本針對 radeon rx 400、rx 500、rx 500x、rx vega、rade

AMD出人意料地為一款九年前的顯示卡發布了全新的驅動程式更新

三星已向專利局提交了兩項滑蓋式顯示屏智慧手機的設計專利

三星正加速在可摺疊智慧手機設計領域的創新,其最新專利揭示了兩種突破性的滑動螢幕概念:一種支援水平延伸以擴大顯示面積,另一種則能實現螢幕完全隱藏收納,兼顧攜帶性與保護性

三星已向專利局提交了兩項滑蓋式顯示屏智慧手機的設計專利

全新Redmi K100將搭載頂級旗艦級硬體,帶來全方位的效能提升,不過其起始售價預計將上漲約50%

近日,知名數位部落客「數位聊天站」提前揭露了紅米全新旗艦機型 k100 的核心規格與市場定位。作為 k 系列的重大升級之作,k100 不僅在硬體規格上實現全面躍進,其定價策略也進

全新Redmi K100將搭載頂級旗艦級硬體,帶來全方位的效能提升,不過其起始售價預計將上漲約50%

重大公告:Android系統將正式擴展至筆電平台

google已正式推出全新的人工智能驅動筆電平台——google books,這標誌著其作業系統策略的重大轉變。這款裝置不僅僅是chromebook的迭代產品,而是基於深度客製化的android核心

重大公告:Android系統將正式擴展至筆電平台