馬克雷達MARK RADAR
EN

微軟揭露惡意 Next.js 儲存庫:濫用 VS Code 自動任務竊取開發者憑證

1 篇報導 · 首次偵測 2026-02-26 · 最後活動 2026-02-26

Next.js 是廣泛使用的前端框架,開發者常從 GitHub 下載範例專案並以 Visual Studio Code 開啟。微軟指出,攻擊者正利用這種信任習慣,把惡意自動任務藏進工作區設定;一旦執行,便可能危及原始碼、雲端服務與部署系統憑證。

微軟近期揭露,惡意儲存庫被偽裝成 Next.js 專案或技術面試題庫,開啟後會藉由 VS Code 工作區自動化機制啟動程式、連上遠端命令與控制伺服器(C2),並蒐集環境變數及憑證。微軟尚未公布確切發現日期、受害人數與損失金額。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)