微軟揭露惡意 Next.js 儲存庫:濫用 VS Code 自動任務竊取開發者憑證
1 篇報導 · 首次偵測 2026-02-26 · 最後活動 2026-02-26
Next.js 是廣泛使用的前端框架,開發者常從 GitHub 下載範例專案並以 Visual Studio Code 開啟。微軟指出,攻擊者正利用這種信任習慣,把惡意自動任務藏進工作區設定;一旦執行,便可能危及原始碼、雲端服務與部署系統憑證。
微軟近期揭露,惡意儲存庫被偽裝成 Next.js 專案或技術面試題庫,開啟後會藉由 VS Code 工作區自動化機制啟動程式、連上遠端命令與控制伺服器(C2),並蒐集環境變數及憑證。微軟尚未公布確切發現日期、受害人數與損失金額。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。