Μια ιδιαίτερα ανησυχητική υπόθεση έχει προκαλέσει αναστάτωση στην κοινότητα των developers, μετά την αποκάλυψη ότι δημοφιλής επέκταση του Visual Studio Code διανεμήθηκε με κακόβουλο κώδικα μέσω του επίσημου Marketplace της Microsoft. Η παραβιασμένη έκδοση αφορά την επέκταση Nx Console (rwl.angular-console έκδοση 18.95.0), η οποία χρησιμοποιείται ευρέως από προγραμματιστές σε VS Code, Cursor και JetBrains IDEs και αριθμεί περισσότερες από 2,2 εκατομμύρια εγκαταστάσεις.

Σύμφωνα με τους ερευνητές της StepSecurity, η κακόβουλη έκδοση της επέκτασης ήταν σχεδιασμένη ώστε να ενεργοποιείται σχεδόν αμέσως μετά το άνοιγμα ενός workspace από τον χρήστη. Μέσα σε λίγα δευτερόλεπτα, η επέκταση κατέβαζε σιωπηλά ένα κρυφό payload από το GitHub και ξεκινούσε διαδικασίες συλλογής διαπιστευτηρίων και εγκατάστασης backdoor.
Η υπόθεση θεωρείται ένα από τα πιο σοβαρά περιστατικά supply chain attack των τελευταίων μηνών, καθώς η επίθεση δεν στόχευε τελικούς χρήστες αλλά επαγγελματίες developers και εταιρικά περιβάλλοντα ανάπτυξης λογισμικού.
Δείτε επίσης: Claude Code: Ψεύτικοι installers εγκαθιστούν malware
Πώς λειτουργούσε το κακόβουλο payload
Η ανάλυση της StepSecurity αποκάλυψε ότι το payload είχε μέγεθος περίπου 498 KB και λειτουργούσε ως εργαλείο κλοπής credentials πολλαπλών σταδίων. Το κακόβουλο λογισμικό μπορούσε να συλλέγει tokens, μυστικά πρόσβασης, SSH keys και άλλα ευαίσθητα δεδομένα που βρίσκονταν αποθηκευμένα στο σύστημα του προγραμματιστή.
Τα δεδομένα εξάγονταν μέσω HTTPS, GitHub API αλλά και DNS tunneling, τεχνική που χρησιμοποιείται συχνά για να παρακάμπτει μηχανισμούς ασφαλείας και monitoring δικτύου.
Ακόμη πιο ανησυχητικό είναι το γεγονός ότι σε συστήματα macOS εγκαθιστούσε Python backdoor, το οποίο αξιοποιούσε το GitHub Search API ως “dead drop resolver” για τη λήψη νέων εντολών από τους επιτιθέμενους. Με αυτόν τον τρόπο, οι δράστες μπορούσαν να διατηρούν απομακρυσμένη πρόσβαση στο μολυσμένο μηχάνημα χωρίς να χρησιμοποιούν εμφανείς command-and-control servers.
Οι ειδικοί ασφαλείας σημειώνουν ότι τέτοιου είδους τεχνικές κάνουν τον εντοπισμό της επίθεσης ιδιαίτερα δύσκολο, καθώς μεγάλο μέρος της επικοινωνίας μοιάζει με νόμιμη δραστηριότητα ανάπτυξης λογισμικού.

Η παραβίαση ξεκίνησε από λογαριασμό προγραμματιστή
Σύμφωνα με την επίσημη ενημέρωση της ομάδας Nx, η βασική αιτία της επίθεσης φαίνεται να ήταν η παραβίαση του υπολογιστή ενός προγραμματιστή της ομάδας. Οι επιτιθέμενοι απέκτησαν πρόσβαση στα GitHub credentials του developer και κατάφεραν να δημοσιεύσουν τη μολυσμένη έκδοση στο VS Code Marketplace.
Η εταιρεία δεν αποκάλυψε λεπτομέρειες για το αρχικό περιστατικό που οδήγησε στη διαρροή των credentials, ωστόσο επιβεβαίωσε ότι τα κλειδιά πρόσβασης έχουν ήδη ανακληθεί και ότι η προβληματική έκδοση αποσύρθηκε άμεσα.
Δείτε επίσης: ZiChatBot Malware: Κακόβουλα PyPI Packages στοχεύουν Windows και Linux
Παράλληλα, η ομάδα Nx αναγνώρισε ότι ορισμένοι χρήστες επηρεάστηκαν από την επίθεση, προτρέποντας όσους εγκατέστησαν την έκδοση 18.95.0 να προχωρήσουν άμεσα σε έλεγχο των συστημάτων τους και ανανέωση όλων των credentials.
Οι ενδείξεις παραβίασης που πρέπει να γνωρίζουν οι χρήστες
Οι συντηρητές της επέκτασης δημοσίευσαν συγκεκριμένες ενδείξεις compromise για να βοηθήσουν τους χρήστες να εντοπίσουν πιθανή μόλυνση. Ανάμεσα στα ύποπτα αρχεία περιλαμβάνονται τα:
- ~/.local/share/kitty/cat.py
- ~/Library/LaunchAgents/com.user.kitty-monitor.plist
- /var/tmp/.gh_update_state
- /tmp/kitty-*
Παράλληλα, οι ειδικοί συστήνουν έλεγχο για διεργασίες Python που εκτελούν το αρχείο cat.py ή processes με μεταβλητή περιβάλλοντος __DAEMONIZED=1.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Όσοι επηρεάστηκαν καλούνται να τερματίσουν άμεσα τις διεργασίες, να διαγράψουν τα artifacts και να αλλάξουν όλα τα credentials που ήταν αποθηκευμένα στο σύστημα, συμπεριλαμβανομένων API tokens, SSH keys και secret keys.

Η νέα πραγματικότητα των επιθέσεων supply chain
Το περιστατικό αναδεικνύει για ακόμη μία φορά τον αυξανόμενο κίνδυνο των επιθέσεων στην αλυσίδα εφοδιασμού λογισμικού. Οι κυβερνοεγκληματίες πλέον δεν στοχεύουν μόνο εταιρικά δίκτυα ή τελικούς χρήστες, αλλά εργαλεία ανάπτυξης που χρησιμοποιούνται καθημερινά από χιλιάδες προγραμματιστές.
Η επίθεση στην Nx Console αποτελεί το δεύτερο σοβαρό περιστατικό που συνδέεται με το οικοσύστημα Nx μέσα σε έναν χρόνο. Υπενθυμίζεται ότι το 2025 αρκετά npm packages είχαν επίσης μολυνθεί στο πλαίσιο της καμπάνιας s1ngularity.
Δείτε επίσης: Fast16 Malware: Το πρώτο cyber sabotage εργαλείο πριν το Stuxnet
Καθώς οι developers βασίζονται όλο και περισσότερο σε third-party plugins και αυτοματοποιημένα εργαλεία ανάπτυξης, οι επιθέσεις αυτού του τύπου αναμένεται να αυξηθούν. Οι ειδικοί ασφαλείας προειδοποιούν ότι η επαλήθευση extensions, η χρήση zero-trust πολιτικών και η συνεχής παρακολούθηση του development environment θα αποτελέσουν πλέον βασικό κομμάτι της κυβερνοασφάλειας για κάθε σύγχρονη ομάδα ανάπτυξης λογισμικού.
