Złośliwe rozszerzenie Nx Console pokazało największy problem współczesnego IT: dziś hakuje się nie firmy, lecz narzędzia, którym firmy ufają
Branża cybersecurity i DevOps żyje obecnie jednym z najgłośniejszych incydentów bezpieczeństwa 2026 roku. Wszystko zaczęło się od popularnego rozszerzenia do Visual Studio Code. Kilkanaście minut obecności złośliwej aktualizacji w marketplace wystarczyło, aby doszło do kompromitacji środowisk developerskich, kradzieży credentiali oraz potencjalnego wycieku wewnętrznych repozytoriów GitHuba.
Według analiz społeczności cybersecurity oraz informacji publikowanych przez grupę TeamPCP, atak miał wykorzystać zainfekowaną wersję rozszerzenia Nx Console dla VS Code.
Najbardziej przerażające jest jednak coś innego.
Atakujący nie złamali zabezpieczeń GitHuba.
Nie użyli spektakularnego zero-day exploit.
Nie złamali kryptografii.
Wykorzystali zaufanie.
Jeden developer zainstalował rozszerzenie.
To wystarczyło.
Co wydarzyło się z Nx Console?
Problem dotyczył rozszerzenia:
• Nx Console
• package: nrwl.angular-console
• wersja: 18.95.0
Rozszerzenie było bardzo popularne wśród developerów pracujących z monorepo i frameworkiem Nx. Według dostępnych danych miało ponad 2,2 miliona instalacji.
18 maja 2026 do marketplace trafiła zainfekowana wersja rozszerzenia.
Według analiz malware był ukryty w obfuscowanym kodzie JavaScript i aktywował się po otwarciu workspace’u w VS Code.
Złośliwa wersja była dostępna bardzo krótko:
około 18 minut w VS Code Marketplace oraz około 36 minut w OpenVSX.
To jednak wystarczyło, aby zainfekować część środowisk developerskich.
Jak działał malware?
Według analiz bezpieczeństwa payload działał jako wieloetapowy credential stealer.
Po uruchomieniu miał:
• pobierać dodatkowy kod z GitHuba,
• uruchamiać payload w pamięci,
• skanować środowisko developerskie,
• wyszukiwać tokeny i sekrety,
• przesyłać dane do infrastruktury attackerów.
Malware miał próbować wykraść:
• GitHub Tokens (ghp_, gho_, ghs_)
• AWS credentials
• npm tokens
• Kubernetes secrets
• HashiCorp Vault credentials
• dane z 1Password
• SSH keys
• zmienne .env
• dane CI/CD
• aktywne sesje developerskie
To właśnie dlatego supply chain attacks są dziś tak groźne.
Hakerzy nie atakują już bezpośrednio korporacji.
Atakują narzędzia, z których korzystają developerzy.
GitHub potwierdził incydent
19 maja GitHub potwierdził nieautoryzowany dostęp do części wewnętrznych repozytoriów.
Według dostępnych informacji nie ma obecnie dowodów na wyciek prywatnych repozytoriów klientów ani danych organizacji Enterprise.
Jednak według postów publikowanych przez grupę TeamPCP wykradzione miały zostać backupy oraz tysiące wewnętrznych repozytoriów związanych z infrastrukturą GitHuba.
Część tych informacji nadal nie została niezależnie potwierdzona.
Kim jest TeamPCP?
Groupa TeamPCP pojawia się coraz częściej w analizach społeczności cybersecurity związanych z supply chain attacks.
Według publikowanych informacji grupa ma specjalizować się w:
• kompromitowaniu pipeline’ów CI/CD,
• przejmowaniu tokenów publish,
• infekowaniu npm packages,
• kompromitowaniu Docker images,
• atakach na GitHub Actions oraz VS Code extensions.
W ostatnich miesiącach grupa była łączona z wieloma incydentami dotyczącymi ekosystemu developerskiego.
Część badaczy uważa, że mamy do czynienia z nowym etapem cyberataków:
atakami skierowanymi bezpośrednio w software supply chain.

Zgarnij ZEN PRO za darmo z kodem KBZEN
Jeśli korzystasz z giełd kryptowalut, fintechów i płatności online, sprawdź również ZEN.COM. Z kodem KBZEN możesz aktywować plan ZEN PRO za darmo.
Sprawdź promocjęNajbardziej przerażający element całego ataku
Najgroźniejsze w całym incydencie nie jest samo przejęcie repozytoriów.
Najbardziej niepokojące jest to, że malware miał działać wewnątrz legalnych pipeline’ów i korzystać z prawidłowych podpisów kryptograficznych.
Oznacza to, że:
• paczki wyglądały jak legalne,
• przechodziły standardowe security checks,
• posiadały poprawne podpisy,
• były publikowane przez prawdziwe pipeline’y.
Innymi słowy:
atakujący nie złamali kryptografii.
Oni przejęli środowisko zanim paczka została podpisana.
To właśnie dlatego nowoczesne supply chain attacks są tak trudne do wykrycia.
Dlaczego VS Code extensions są dziś ogromnym zagrożeniem?
Rozszerzenia Visual Studio Code posiadają bardzo szerokie uprawnienia.
W praktyce mogą mieć dostęp do:
• workspace,
• terminala,
• Git credentials,
• plików projektu,
• procesów developerskich,
• środowiska uruchomieniowego.
Jeżeli złośliwe rozszerzenie zostanie uruchomione na komputerze developera, może uzyskać dostęp do ogromnej ilości wrażliwych danych.
Dodatkowym problemem są automatyczne aktualizacje.
W wielu firmach rozszerzenia aktualizują się bez ingerencji użytkownika.
To oznacza, że jeden przejęty plugin może bardzo szybko doprowadzić do kompromitacji setek lub tysięcy komputerów.
Malware zaczyna polować na AI
Według analiz społeczności cybersecurity złośliwe payloady miały wyszukiwać również konfiguracje narzędzi AI oraz credentiale związane z AI-assisted development.
To bardzo ważny sygnał dla całej branży.
Nowoczesne środowiska developerskie coraz częściej korzystają z:
• Claude Code,
• GitHub Copilot,
• Cursor AI,
• agentów AI,
• lokalnych modeli LLM.
Jeżeli malware zacznie przejmować credentiale AI tooling, może to oznaczać nową falę ataków skierowanych bezpośrednio w środowiska AI development.
Dlaczego supply chain attacks będą coraz częstsze?
Cyberprzestępcy zrozumieli jedną rzecz:
łatwiej przejąć zaufane narzędzie niż włamywać się bezpośrednio do dużej firmy.
Dlatego coraz częściej celem stają się:
• npm packages,
• Docker images,
• VS Code extensions,
• GitHub Actions,
• CI/CD pipelines,
• security scanners,
• dependency managers.
To ogromny problem dla całej branży technologicznej.
Współczesny software development opiera się na tysiącach zewnętrznych zależności.
W praktyce oznacza to, że bezpieczeństwo firmy jest dziś tak mocne, jak bezpieczeństwo najsłabszego pluginu w pipeline.
Jak sprawdzić, czy Twoje środowisko mogło zostać skompromitowane?
Jeżeli korzystasz z VS Code lub Nx Console, warto sprawdzić kilka rzeczy.
Zweryfikuj wersję rozszerzenia
Niebezpieczna wersja według analiz:
18.95.0
Jeżeli była zainstalowana, należy traktować środowisko jako potencjalnie zagrożone.
Wykonaj rotację tokenów
Sprawdź i zresetuj:
• GitHub PAT tokens,
• AWS credentials,
• npm tokens,
• SSH keys,
• sekrety CI/CD.
Sprawdź aktywne sesje GitHub
Zweryfikuj:
• OAuth Apps,
• GitHub Sessions,
• audit logs,
• ostatnie logowania.
Przejrzyj pliki .env
To właśnie tam często znajdują się:
• API keys,
• database credentials,
• webhook secrets,
• production tokens.
Jeżeli malware miał dostęp do workspace, należy zakładać możliwość wycieku.
Co powinny zrobić firmy?
Ograniczyć rozszerzenia
Coraz więcej organizacji wdraża:
• allowlisty pluginów,
• extension quarantine,
• sandboxing rozszerzeń,
• monitoring marketplace.
Wprowadzić least privilege
Developerzy nie powinni posiadać większych uprawnień niż absolutnie konieczne.
Rozdzielić środowiska
Krytyczne repozytoria i infrastruktura nie powinny być dostępne z tej samej maszyny, która służy do codziennego developmentu.
Włączyć secret scanning
Warto korzystać z:
• GitHub Secret Scanning,
• Dependabot,
• runtime monitoring,
• code signing verification.
Trzymasz krypto na giełdzie? Sprawdź portfele sprzętowe
Zamknięcie Kriptomat to dobry moment, żeby przypomnieć sobie podstawową zasadę rynku krypto: giełda nie zawsze powinna być miejscem długoterminowego przechowywania środków. Jeśli chcesz lepiej zabezpieczyć swoje Bitcoiny i kryptowaluty, sprawdź ranking portfeli sprzętowych.
Podsumowanie
Atak związany z Nx Console i GitHubem może okazać się jednym z najważniejszych sygnałów ostrzegawczych dla branży IT w 2026 roku.
Kilka minut obecności złośliwego rozszerzenia w marketplace wystarczyło, aby doprowadzić do kompromitacji środowisk developerskich oraz potencjalnego wycieku wewnętrznych danych.
Najbardziej niepokojące jest jednak coś innego:
atakujący pokazali, że nowoczesny software supply chain może zostać przejęty bez łamania szyfrowania i bez klasycznych exploitów.
Wystarczy przejąć narzędzie, któremu wszyscy ufają.
FAQ
Czy GitHub został zhackowany?
GitHub potwierdził nieautoryzowany dostęp do części wewnętrznych repozytoriów. Na moment publikacji nie ma dowodów na wyciek prywatnych repozytoriów klientów.
Czym jest supply chain attack?
To rodzaj cyberataku polegający na kompromitacji zaufanego narzędzia, biblioteki lub usługi używanej przez ofiarę.
Czy VS Code extensions są bezpieczne?
Większość tak, jednak rozszerzenia posiadają szerokie uprawnienia i mogą stanowić poważne zagrożenie w przypadku kompromitacji.
Co zrobić po instalacji podejrzanego rozszerzenia?
Należy:
• usunąć rozszerzenie,
• wykonać rotację tokenów,
• sprawdzić logi bezpieczeństwa,
• przeanalizować aktywne sesje GitHub i AWS.
Na moment publikacji część informacji pochodzi z analiz społeczności cybersecurity oraz postów przypisywanych grupie TeamPCP. Nie wszystkie szczegóły zostały niezależnie potwierdzone przez GitHub.
Źródła
• GitHub Security Blog
• The Hacker News – Cybersecurity News


