供应链妥协影响 Nx 控制台和 GitHub 仓库 笔记

供应链妥协影响 Nx 控制台和 GitHub 仓库

CISA 正在应对利用软件供应链漏洞而不断升级的网络攻击,重点关注 CI/CD 管道和开发者生态系统。近期事件表明,威胁行为者正针对企业、云和 DevOps 环境中的工具发起攻击。一起重大事件涉及恶意 Nx Console VS Code 扩展,导致 GitHub 仓库访问和数据外泄。该受损扩展(版本 18.95.0)进行了自动更新,可能影响已安装 Nx Console 的开发者。CISA 已分配 CVE-2026-48027,并将该受损版本列入其 KEV 目录。"Megalodon"行动向 GitHub Action 工作流注入恶意代码,以窃取 CI/CD 密钥和凭据。CISA 建议监控工作流活动,并通过自动化账户撤销可疑更改。若组织已遭入侵,应进行取证审查,并轮换 API 密钥和云凭据等敏感信息。CISA 建议延迟软件包下载三小时,并将软件锁定为可信版本。仅从可信来源拉取软件包对安全至关重要。关于这些事件的详细信息,可提供多种资源。CISA 提供此信息仅供参考,不认可任何特定产品或服务。