惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

The Last Watchdog
The Last Watchdog
Forbes - Security
Forbes - Security
N
News and Events Feed by Topic
TaoSecurity Blog
TaoSecurity Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Application and Cybersecurity Blog
Application and Cybersecurity Blog
Google DeepMind News
Google DeepMind News
O
OpenAI News
C
CXSECURITY Database RSS Feed - CXSecurity.com
T
The Exploit Database - CXSecurity.com
AWS News Blog
AWS News Blog
L
LINUX DO - 热门话题
L
Lohrmann on Cybersecurity
C
CERT Recently Published Vulnerability Notes
罗磊的独立博客
H
Hackread – Cybersecurity News, Data Breaches, AI and More
H
Heimdal Security Blog
H
Help Net Security
Engineering at Meta
Engineering at Meta
Spread Privacy
Spread Privacy
Project Zero
Project Zero
F
Fortinet All Blogs
雷峰网
雷峰网
S
Security @ Cisco Blogs
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
博客园 - 聂微东
S
Securelist
Hacker News - Newest:
Hacker News - Newest: "LLM"
Jina AI
Jina AI
S
Security Archives - TechRepublic
The Cloudflare Blog
J
Java Code Geeks
D
DataBreaches.Net
月光博客
月光博客
宝玉的分享
宝玉的分享
GbyAI
GbyAI
V
Visual Studio Blog
AI
AI
H
Hacker News: Front Page
大猫的无限游戏
大猫的无限游戏
V
Vulnerabilities – Threatpost
P
Privacy International News Feed
IT之家
IT之家
博客园 - 叶小钗
T
Tenable Blog
S
Security Affairs
S
Schneier on Security
有赞技术团队
有赞技术团队
T
Threat Research - Cisco Blogs

V2EX

家有老人,看电视直播有啥软件 净水器有没有必要按时更换滤芯 Draw io 之类的画图工具是不是非常有必要? cursor 的次数套餐以后应该都用不了新模型了 copilot 更新了 Claude code cli? openrouter 使用国外模型 V 站为什么不能进行回复互动? 买了咸鱼低价 Gemini pro,账号差点被盗。突然发现国内诈骗成本为零 hermes session 会话标题是不能自定义的吗? 爱上合租妹子 5 - 掰指头看甜蜜蜜 感觉职场对新人会越来越不友好 中转站三步曲 看看你的中转站到哪一步了 现在还有人倒腾 NDS/NDSi 和烧录卡吗? 未来会靠 token 活着吗? Gemini 手机版客户端登陆总是在此国家/地区无法使用 gemini APIv2 新增置顶主题接口 ⛽ RootFlow AI — Opus 4.7 重磅上线,限时福利 [加群领 10U 额度 评论留 ID 再发 5U] IOS 版本 Telegram 原生支持中文了? 一个 Hacker News 命令行工具(CLI) 感觉 gpt 这些低价渠道要爆了 hermes-agent 使用场景是什么,真的有人常用吗 token 可以被保存吗? 独立开发|做了个「情簿子」小程序,解决人情往来记账痛点,无广告无套路 claude code 和 codex 在 vibe coding 还有质的区别吗? 买了台新的 air m5,感觉触控板明显不如 m1 顺滑,有办法解决吗? 阿里 Coding Plan 一天三变, Lite 版本到期不能续费了 [抽奖/支付现金红包] 因为收藏夹太乱太杂,所以我花了半年做了一个产品社区:产品派 RAG 难以让人满意啊 2026 年了,这个世界还存在互联网精神🥹 [2026 年 4 月]当前哪一家的 token 输出最快?被 minimax/glm 折磨疯了?现在哪一家反应能稳定一些? Codex 这个申请权限的交互好有意思 两个账号阵亡,尼区 Claude Pro 订阅 租房之旅-感觉这次很幸运 GPT Plus 1 个月, 18 元包质保 分享下最近低价 GPT Codex 的来源(源头) 手搓宝宝监护器 OpenAI 发布 Codex 重大更新:支持自动操作电脑与长期任务自动化 移动下场了。免费送一个月 coding Plan(3w 次调用) 试着把个人博客转成小程序,结果腾讯审核不让过,说有信息资讯? 我把 Claude Opus 4.7 的 HN+V2EX 吐槽贴扒了一遍,发现了一些有意思的东西 使用 claude 从 0 开始开发一个校友会系统可行吗 做了个 iOS 成语填字 APP,送 50 个终身会员 [送码]多角色沉浸式听书 app, 送 20 个订阅,注册留邮箱即可 typeC 转 USB 的转换头有质量差异吗 继续启动!全程质保的 gpt plus!中年程序员副业的第四天 同一个 appleid 可以给不同 chatGPT 账号订阅 plus 吗? 自动驾驶项目开发建议 AI 大模型明星项目|诚聘 Data Engineer & Web Scraping Engineer(新加坡|可办签证 | 代发) setapp 这是啥意思,放进来还要收钱? 终于, 降智几天之后, opus4.7 出来了 自己开发了个 VSCODE 扩展,可以接入自定义的模型,并且可以导出 Copilot 的聊天列表到其它设备上导入 Claude 这对吗 某鱼上 codex 的价格这么便宜是否有猫腻? 🎉 Claude Opus 4.7 来啦~ 大家体验下来如何? 让 ai 重写了整个 git 的历史,强迫症被拯救了 [分享创造] 写了个自托管的 Chrome 同步服务器,书签密码再也不经过 Google 快讯, Claude Opus 4.7 已经可以使用。 我把 Karpathy 的 LLM + Obsidian 知识库方法论落地了,跑了一周数据超出预期 Opus4.7 来了,网页版先上,桌面版本客户端暂时未看到 程序员历时一年转型成功的一些思考 花露水电商专供和线下有区别么 各位想本地部署大模型的看过来, 有台电脑想转让, 具体请查看截图, 价格请自己开价 OpenAI 最新图片模型 GPT-image-2 已经发布,快来 gptimage-2.co 免费体验吧 这样用 ClaudeCode 怎么样? 一行命令检测 VPS 能否访问 Claude API(含实际请求测试) cursor 按次数套餐用不了 opus4.7 呢 pixel og 充不进去电 之前 5 年没使用了,怎么办啊 浅试了一下 Qwen3.6-35B-A3B,很强 忽然想我爷了 天翼云 glm5.1 codingplan 官方玩不起,强制终止用户的包月续订 我用 AI 写代码,但终端管理反而成了累赘——于是我做了 codux [调研] 各位在公司都用什么 ide 和 agent 写代码? 过 seekingalpha 的 PerimeterX 在北京泡到了性价比超高的私汤温泉! - V2EX 美国号码除了美区 PayPal 绑定应用商店、美国相关的账户,还有什么必须使用的用途吗? V2EX › 登录 jptimagine2.com llms.txt [送码]做了个 Cloudflare 监控 App - FlareKit,送点兑换码 (真实性待验证)关于低价 GPT 账号怎么来的 苹果即将推出 A19pro 芯片的小主机 Mac Neo,是真的吗? Telegram 倒计时目标推送机器人 V2EX › 登录 openclaw 都谁在用啊,我感觉是真的太难用了 丹麦国别域名(.dk)政策变更 - V2EX 目前付费订阅 chatgpt Plus 的最佳方式是什么? Weeko 更新了 CLI 和 Skills —— 一个给人类和 AI 同时使用的稍后读工具 搞了个资源分享站: pantashare.com 老运维 share 一个运维平台 别再写 Selenium 了!这个 AI Agent 一条命令搞定浏览器自动化 搬瓦工后台大家能打开吗? DESIGN.md 被反诈拦截 自家茶叶 26 年新茶上市,评论抽奖 新电脑 brew install node 之后,一个小设置可以提升对供应链投毒的防御 - V2EX 最近看了下阿里云国际站 OSS,感觉比较适合文件多一点的网站! 看到有公司考核 token 指标,很好奇大家上个月的 AI 账单是多少 狗东上的特价自营榴莲线报,有兴趣的可以上车 [顺德/上海] 前端开发工程师(工业软件方向)- 磁悬浮运动控制 做了一个 SVG 在线工具站: svg-to-code.com GLM-Coding 调用持续报错: z.ai 的 Lite 套餐几乎无法使用,官方 Pro/Max 是否稳定? Solana 上可以买到 Anthropic (Claude) 的未上市的股票
Apifox 遭受供应链攻击 - V2EX
eviladan0s · 2026-03-25 · via V2EX

这是一个创建于 81 天前的主题,其中的信息可能已经有所发展或是发生改变。

近期有使用的快排查下吧

官方通告链接: https://mp.weixin.qq.com/s/GpACQdnhVNsMn51cm4hZig

近期我们排查发现,Apifox 公网 SaaS 版桌面客户端动态加载的一个外部 JavaScript 文件遭遇了恶意篡改(遭受供应链攻击)。

如果您在 [ 2026 年 3 月 4 日] 至 [ 2026 年 3 月 22 日] 期间使用了公网 SaaS 版 Apifox 桌面客户端,可能存在敏感信息泄露风险。Apifox 私有化版不受此次事件影响。

攻击者使用的 C2 恶意域名( apifox[.]it.com )当时托管在 Cloudflare ,存活 18 天( 2026 年 3 月 4 日 至 2026 年 3 月 22 日)。目前该域名已无法访问,没有持续发生恶意行为,我们当前无法复现现场。但是根据部分用户反馈和专业人员分析,被篡改的恶意脚本具有概率性触发的特征,触发时可能会读取用户本地设备上的高敏感文件(如 ~/.ssh/ 、~/.zsh_history 、~/.bash_history 、~/.git-credentials 等)。可能会上报到该恶意域名( apifox[.]it.com )。我们正在联合安全团队持续进行深度溯源。

  • 供应链
  • 攻击
  • 安全

    150 条回复    2026-04-10 15:51:16 +08:00

    nicoljiang

    2

    nicoljiang      3 月 25 日   ❤️ 1

    特别严重的一个问题,他们在 23 号的时候选择完全不提示用户电脑中数据安全的风险。

    shuangbiaog

    5

    shuangbiaog      3 月 25 日

    有什么替代品吗,纯本地就行,最好不是 electron

    supuwoerc

    6

    supuwoerc      3 月 25 日

    公司电脑要求重装&密钥全部替换/弃用...

    COW

    8

    COW      3 月 26 日

    看错了,我还以为 apisix 呢

    OnlineParty

    9

    OnlineParty      3 月 26 日   ❤️ 10

    apifox 你 吗 x x 我 x x x ,x x 公司

    aminobody

    11

    aminobody      3 月 26 日

    我好奇是怎么做到投毒到官方域名的 cdn 上的呢?

    version

    13

    version      3 月 26 日   ❤️ 1

    Apifox 在目前 ai 能力下.不太看好这个产品...桌面应用本身占用内存大..之前几次崩溃直接本地客户端无法使用
    现在我都是 ai 生成 openapi.json 把入参出参 ai 生成全部定义 + scalar 本地部署服务访问.体验拉满

    caqiko

    14

    caqiko      3 月 26 日   ❤️ 1

    @aminobody 不是官方域名,是一个仿冒的 subdomain
    我更好奇为什么会加载一个未知 URL 的 js 。。

    marsKnight

    15

    marsKnight      3 月 26 日

    我是 3 月 3 日给新电脑下载的 哈哈哈哈 我这算逃过一劫吗

    tyrad

    16

    tyrad      3 月 26 日

    很危险 居然出这种问题

    fstab

    18

    fstab      3 月 26 日

    我也是觉得 postman 优点臃肿,然后换过 apifox 和 apipost ,这两个都需要登录优点麻烦,我又看了下论坛有一个开发者发的 Reqable ,感觉还可以,比较轻量,可千万别出问题啊。不然还得回 postman 。

    songray

    19

    songray      3 月 26 日   ❤️ 3

    在 apifox localStorage 文件夹下全部的二进制文件里搜索字符串 rl_mc 或 rl_headers MAC 位置 /Library/Application Support/apifox/Local Storage/leveldb WINDOWS 位置 %APPDATA%\apifox\Local Storage\leveldb\ 如果存在说明曾经被成功攻击过 可以精确判断是否中招

    ipeony

    20

    ipeony      3 月 26 日

    只是测试 API 的推荐下 Yaak, 主要看重支持 git 同步数据

    burnsby

    21

    burnsby      3 月 26 日

    @version 确实,甚至都不需要 scalar ,直接导出 md, 然后生成各种客户端代码

    Duolingo

    23

    Duolingo      3 月 26 日 via Android

    确定中招了,我的 github 里在我睡眠时间多了一堆 security log

    duck2

    24

    duck2      3 月 26 日

    有新的 cve 号吗?转发下内部群

    Nasdaq

    26

    Nasdaq      3 月 26 日

    草,直接卸载。搞的什么垃圾软件~

    shansing

    27

    shansing      3 月 26 日

    补充一下 #19 的 Linux 的检测命令和目录:
    grep -arlE "rl_mc|rl_headers" ~/.config/apifox/Local\ Storage/leveldb

    suyuyu

    28

    suyuyu      3 月 26 日

    还好我挺厌烦 electron 的

    miku999

    29

    miku999      3 月 26 日   ❤️ 25

    那得拿出这张图了

    euronx

    31

    euronx      3 月 26 日

    我没看懂,为啥会加载一个第三方的 js 文件

    hengshenyu

    32

    hengshenyu      3 月 26 日 via Android

    目前 windows 版本是不是只有 ssh 相关的泄露?其他密码还好?

    body007

    36

    body007      3 月 26 日

    还好我用的 web 版加浏览器插件,没有运行桌面版。浏览器刷新一下就是最新版本了。

    Javin

    38

    Javin      3 月 26 日

    好久都没用了,逃过了一劫,赶紧卸载,感觉 Ai 时代这种事情越来越多。。。

    aminobody

    39

    aminobody      3 月 26 日

    @caqiko #14 你理解错了,官方的 cdn [.] apifox [.] com 被投毒了,你说这个只是 c2 服务器的地址。

    yustation

    40

    yustation      3 月 26 日

    .gemini/.antigravity/.codex 有风险吗

    frantic

    41

    frantic      3 月 26 日

    "Apifox 公网 SaaS 版桌面客户端" 听起来是给企业版的,但他们家只有桌面客户端和网页端; 所以就是只要你在期间用过 Apifox 客户端的就会中招

    hugozach

    43

    hugozach      3 月 26 日

    去年看 apifox 客户端内存使用就不对劲 我直接使用网页版 不愧是我

    sjdhome

    47

    sjdhome      3 月 26 日

    还好我只用 curl 测试 API

    EeveeRibbon

    48

    EeveeRibbon      3 月 26 日

    中招了,但是我的 SSH 私钥都用的是密码管理器管理,逃过一劫,真是万幸

    CuteGirl

    49

    CuteGirl      3 月 26 日

    @northess 同用 bruno 不过最近换到了 posting 一个终端 TUI 的 API 客户端 做测试用野蛮有意思的

    draguo

    50

    draguo      3 月 26 日

    这种工具确实越来越没用了,都用 ai 开发,这玩意不方便

    ffann

    52

    ffann      3 月 26 日

    @songray findstr /s /i /r "rl_mc rl_headers" *.*
    000186.ldb:_rl_headersl��
    这样看起来中招了

    fingerxie

    55

    fingerxie      3 月 26 日

    我了个去? 我还用的 1password 维护账密、信用卡信息,不会也因此被泄露了吧? 这影响太大了

    ronyin

    56

    ronyin      3 月 26 日

    去年就有人提醒过,这就是个广州的公司。。存在漏洞,使用起来也不方便,还收费。。

    stinkytofux

    58

    stinkytofux      3 月 26 日

    @fingerxie 问题不大, 只要你不是用明文文件保存的就没事. 1password bitwarden 这类密码管理器的存储文件都是加密的, 没有主密码解不开.

    MX123

    59

    MX123      3 月 26 日

    今天刚装上 Hoppscotch ,小龙虾推荐的

    YIsion

    62

    YIsion      3 月 26 日   ❤️ 1

    mac 好像默认没有给 用户主目录权限,用 mac 的应该好点

    deplives

    66

    deplives      3 月 26 日   ❤️ 3

    这玩意儿还有一个问题是 macOS 下只要打开 app ,这玩意儿会写一个 pmset 的电源管理阻止电脑休眠,不要问我咋发现的,公司电脑只要打开这个 app 就没法休眠一开始排查了各种问题,直到最后才发现只要打开这个 app pmset 就能发现被写入一条禁止息屏和禁止休眠的策略,离谱到家

    cutecore

    67

    cutecore      3 月 26 日

    这个,“公网 SaaS 版“ 桌面客户端 什么意思

    ZeroDu

    69

    ZeroDu      3 月 26 日

    windows 上该怎么搜索

    guguji5

    70

    guguji5      3 月 26 日

    用了 4 年了,没看懂这是什么问题

    ZhaokunZhang

    73

    ZhaokunZhang      3 月 26 日

    @guguji5 加载了一个非官方 CDN 的 js 文件,这个文件能获取本地的密钥,比如 github ,ssh key ,再获取你之前在终端敲的历史命令,然后传出去。基本上就是说,如果你的设备被攻击了,你得换密码了,还好我不用 apifox 就走本地 curl

    dif

    74

    dif      3 月 26 日

    两年前就放弃了- -。

    YIsion

    75

    YIsion      3 月 26 日

    @chandlerbing9317 #72 如果只是上传 ssh 配置和 bash 命令的话。macos 默认不允许 APP 访问 ~/ 目录。只要没授权泄漏的应该是只有 apiFox 的用户信息,怕得就是 恶意文件直接通过漏洞恶意越权。 如果电脑一直是最新系统,问题应该还好

    twofox

    76

    twofox      3 月 26 日

    在 leveldb 文件夹下搜索执行 powershell Get-ChildItem -Recurse -File | ForEach-Object { if (Select-String -Path $_.FullName -Pattern "rl_mc|rl_headers" -Quiet) { $_.FullName } }

    frantic

    77

    frantic      3 月 26 日

    @cutecore 很误导人吧。我开始看到 saas 版以为是企业版,没想到就是客户端(无论个人还是企业,除非你是企业私有部署的那种)。

    w568w

    80

    w568w      3 月 26 日

    搞笑的是官方发的道歉通告也是一股 AI 生成味:

    「(已完成) 」「(极其重要)」

    全司上下怕是找不出几个还会手敲文字的了。

    ShinKu

    81

    ShinKu      3 月 26 日

    Select-String -Path "$env:USERPROFILE\AppData\Roaming\Apifox\Local Storage\leveldb\*" -Pattern "rl_mc","rl_headers" -List | Select-Object Path

    czy0612

    85

    czy0612      3 月 26 日

    Windows 执行
    findstr /S /I “apifox.it.com” “%APPDATA%\Apifox*.*”
    Select-String -Path "$env:APPDATA\apifox\Local Storage\leveldb\*" -Pattern "rl_mc","rl_headers" -List | Select-Object Path

    MAC 执行
    grep "apifox.it.com" "$HOME/Library/Application Support/apifox/Network Persistent State"
    grep -arlE "rl_mc|rl_headers" "$HOME/Library/Application Support/apifox/Local Storage/leveldb"

    lisongeee

    86

    lisongeee      3 月 26 日

    确定不是内鬼干的吗?

    cdn[.]apifox[.]com 里代码是他们实控的代码,里面的 js 会连接 apifox[.]it.com

    说明这个 apifox[.]it.com 域名也是他们内部人员加上去的,感觉和供应链攻击没关系

    BenX

    87

    BenX      3 月 26 日

    这货第一天装上就删了,不靠谱。

    deepshe

    88

    deepshe      3 月 26 日

    我查到最后一次使用 apifox 是 2026 年 1 月 14 日,但是也中招了 leveldb 文件夹里能查到 rl_headers ,这个软件是不是会后台启动啊

    a9htdkbv

    89

    a9htdkbv      3 月 26 日

    躲过一劫,前几个月刚好重装系统没装 apifox 。现在我内网 dns 服务器已直接屏蔽*.it.com 这个域名,it.com 这个域名好像很多黑灰产、C2C 都在用来着(

    a33291

    90

    a33291      3 月 26 日

    @deepshe 他的确有一个叫什么 *agent 的服务,我一般会主动删掉或者禁用

    Height

    91

    Height      3 月 26 日 via iPhone   ❤️ 1

    极力 reqable ,flutter 写的,功能全,体积小,性能好,内存占用小,自从用了它,insomnia 就弃用了

    Ketteiron

    97

    Ketteiron      3 月 26 日   ❤️ 3

    @lisongeee #86
    官方通告和楼上某篇博客都用词不当,这根本不是供应链攻击,所谓的供应链攻击是任意信任环节出问题,apifox[.]it.com 很明显不是信任链中的任意一环。
    提起供应链攻击,很大程度是为了甩锅,毕竟信任方出问题是不可控的。
    现在很明显要么是内鬼,要么是他们自己的服务器中招了,apifox 不会把全部运维都裁掉了吧?

    seedhk

    100

    seedhk      3 月 26 日

    @artieo 火绒还是有点用的,我用的 mac ,没装任何防护软件,这次中招了,还好 ssh 目录里没存任何密钥