惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

T
The Blog of Author Tim Ferriss
小众软件
小众软件
S
Schneier on Security
S
Securelist
P
Proofpoint News Feed
D
DataBreaches.Net
博客园_首页
S
Security Affairs
Application and Cybersecurity Blog
Application and Cybersecurity Blog
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
博客园 - Franky
C
Check Point Blog
GbyAI
GbyAI
H
Help Net Security
The Register - Security
The Register - Security
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
雷峰网
雷峰网
博客园 - 叶小钗
WordPress大学
WordPress大学
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
T
The Exploit Database - CXSecurity.com
L
LINUX DO - 热门话题
C
Cybersecurity and Infrastructure Security Agency CISA
SecWiki News
SecWiki News
T
Threatpost
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
T
Tenable Blog
H
Hacker News: Front Page
宝玉的分享
宝玉的分享
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Hacker News - Newest:
Hacker News - Newest: "LLM"
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
C
CERT Recently Published Vulnerability Notes
Google Online Security Blog
Google Online Security Blog
P
Privacy & Cybersecurity Law Blog
N
News | PayPal Newsroom
M
MIT News - Artificial intelligence
P
Privacy International News Feed
博客园 - 三生石上(FineUI控件)
美团技术团队
S
SegmentFault 最新的问题
Forbes - Security
Forbes - Security
Last Week in AI
Last Week in AI
Spread Privacy
Spread Privacy
酷 壳 – CoolShell
酷 壳 – CoolShell
IT之家
IT之家
Cyberwarzone
Cyberwarzone
博客园 - 聂微东
Hugging Face - Blog
Hugging Face - Blog
Engineering at Meta
Engineering at Meta

信息安全

打开知乎专栏为什么会打开我的麦克风? - V2EX “坚持密码正确也无法解锁”与“加解密的技术”讨论 - V2EX 阿里云被人暴力破解了 - V2EX 申请广电卡遇到疑似信息泄露 或 狸猫换太子的套路 - V2EX 为啥有网站可以检测出姓名与手机号实名信息不一致 - V2EX [apifox 投毒]都在 ai 写文章吗? - V2EX CVE-2026-46242 (Bad Epoll) 可在浏览器沙盒及安卓触发的提权漏洞 - V2EX 好心提醒,最近有个漏洞比较严重,建议大家关注下 - V2EX [原创]关于 Linux 终端安全监控 - V2EX 对 curl 下载脚本一定要万分小心,早上下载 claude 差点翻车 - V2EX 一个 reCAPTCHA 把我骗到重装系统,分享出来给大家提个醒 - V2EX 哪吒监控严重漏洞 CVE-2026-53519 - V2EX windows 汽水音乐下载踩坑: Google 搜索结果 前几个都是假站 已中招 🤦‍♂️ 微软帐号频繁有奇怪的二步登录请求 如果服务器都被黑进去了,还能保证配置文件的安全吗 分享 5-6 月份 CISA,CISSP 考试心得 又是 npm 包投毒...桌面莫名其妙多了个文件... 请教下,提示词注入大家一般都怎么防啊? 被鹰啄了眼 供应链攻击,正在蔓延,各位小心。逾 5500 个 GitHub 仓库在一场供应链攻击中遭感染 APKPure 上的 Telegram 官方版被植入间谍后门 GitHub 有可能被黑了 两个未修复微软 Win11 漏洞披露,涉及 BitLocker 绕过和本地提权 天塌了,数据库被黑客删库了,交 BTC 才会恢复数据,大家有办法恢复数据么 NPM 又被投毒,TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥/SSH 密钥与 GitHub 令牌 用 socket.dev 给 npm install 包一层安全防御 TanStack 最新版本被投毒,病毒会盗密钥和报复性删除用户目录 紧急避雷! google 搜 Codex 第一个结果是个病毒,千万别装,我已中招! 如何评价 VLESS 漏洞报告正文 Linux 高危内核提权漏洞 新一键 root 提权漏洞 dirtyfrag.io V2EX Ubuntu 高危漏洞 刚刚爆了一个影响 17 年后所有 Linux 内核的本地提权漏洞 CVE-2026-31431 / Copy Fail,尽快排查 机场的私有客户端, win 系统 defender 疯狂报病毒,拒下载安装,是有毒吗? - V2EX Bitwarden Cli 遭遇供应链攻击 WARNING: Bitwarden CLI was compromised in a supply chain attack. Vercel 又出问题 - Vercel April 2026 security incident - V2EX 新电脑 brew install node 之后,一个小设置可以提升对供应链投毒的防御 - V2EX Ucsb 发布的关于中转投毒论文 - V2EX 今天测试了一下 SD-wan 线路,结果就发生了这事 CPUID 官网疑似被入侵,提供带毒的 CPU-Z 和 HWMonitor Axios 投毒过程,源于电影高于电影 GitHub 中有些人给代码放恶意代码,如何针对他? - V2EX 手机系统三天两头爆漏洞,有什么产生损失的具体案例吗? - V2EX 出现了这么多开源软件攻击, 是否有必要优化一下发布流程? - V2EX 巨魔款 iOS 版本都存在网页投毒的 BUG。应当如何正确防范?(除升级放弃巨魔外) - V2EX 近期重大安全事件 - V2EX macOS 疑似中毒 - V2EX axios@1.14.1 遭遇供应链投毒:针对开发者及 MCP 用户的高隐蔽性 0-day 攻击 B 站反诈 Up 主总说“胡乱点进”了骗子的电脑,是用的什么方式? - V2EX 来自巨硬、神奇的勒索邮件,邮箱被黑了吗? - V2EX 你们有收到过 Nvdia 发的这种邮件吗 - V2EX [apifox 投毒]都在聊文件细节,就我在关心是如何被投毒的吗? 此次 ApiFox 是否中招自查命令 - V2EX Apifox 自己文件服务被入侵了,为什么说遭供应链攻击?还是理解有问题? 中了 apifox 供应链投毒,想问问大家有装带行为分析的杀软吗? - V2EX Apifox 供应链投毒,中招后是否需要重装系统? - V2EX 昨天 liteLLM 供应链投毒中招的伙计们出来说说都怎么清理的后门 - V2EX [记录]-木马 Rondo - V2EX 技术安全:正常网络, P2P/Relay 下双终端安全传输纯文本信息,群聊/多媒体支持并非必须 - V2EX 追踪超算被黑后续 - V2EX 接上一个超算被黑话题,后续情况 - V2EX FOFA 是不是被脱裤了? - V2EX Codex 存在代码执行漏洞,可通过打开恶意文件夹/代码仓库静默触发 - V2EX 某团队公开了一个支付宝的攻击面 请问 V 友们工作上一些项目中敏感信息存哪 广大 V 友注意, IDEA 插件 claude-code-gui 插件会盗刷 token,我已中招,已经举报下架 - V2EX 自建 Emby / MoviePilot 用户安全提醒 - V2EX 使用 AI 中转站会不会泄漏自己的敏感信息?中转站如果给返回一些恶意信息怎么办?有用 AI 中转站的佬来分享下吗? 刚才公司全员被电信诈骗了一次了 想问一下国内关于漏洞挖掘的情报在哪里可以看到最新的啊, TSRC, MSRC 这种的 青龙面板最新版存在未授权 RCE 漏洞,请尽快处置 单纯好奇,如果 AI 用于安全方面,应该能做到很炸裂的效果,但感觉没啥动静 - V2EX 1Password 涨价了,土区如果之前订阅了还能继续原价吗 企业邮箱被盗,群发诈骗网站,怎么教他做人 1password 涨价了。。 orayc.com 一个伪装成向日葵远程的恶意网站 如何保障个人的信息安全? 对 6 位数字 PIN 进行慢哈希是不是形式主义安全? 推荐使用 Pangolin 防护公网暴露的 web 服务 经过飞牛事件,求分享具有一定安全性的 Web / WAF 方案 我也推荐一下自用的安全方式,长随机字符串二级目录,可避免路径穿越 建议给所有需要公网暴露的 web 服务套一层 authelia AI Agent 经常脑补出不存在的包名然后自动安装,感觉供应链攻击风险很大,黑客可以抢注这些包名。为什么没有 AI IDE 能自动在执行前搜索对应包的创建时间、Git star 数、社区评价再安装? 1000 万国产安卓电视设备成为僵尸网络!
Apifox 遭受供应链攻击 - V2EX
eviladan0s · 2026-03-25 · via 信息安全

这是一个创建于 81 天前的主题,其中的信息可能已经有所发展或是发生改变。

近期有使用的快排查下吧

官方通告链接: https://mp.weixin.qq.com/s/GpACQdnhVNsMn51cm4hZig

近期我们排查发现,Apifox 公网 SaaS 版桌面客户端动态加载的一个外部 JavaScript 文件遭遇了恶意篡改(遭受供应链攻击)。

如果您在 [ 2026 年 3 月 4 日] 至 [ 2026 年 3 月 22 日] 期间使用了公网 SaaS 版 Apifox 桌面客户端,可能存在敏感信息泄露风险。Apifox 私有化版不受此次事件影响。

攻击者使用的 C2 恶意域名( apifox[.]it.com )当时托管在 Cloudflare ,存活 18 天( 2026 年 3 月 4 日 至 2026 年 3 月 22 日)。目前该域名已无法访问,没有持续发生恶意行为,我们当前无法复现现场。但是根据部分用户反馈和专业人员分析,被篡改的恶意脚本具有概率性触发的特征,触发时可能会读取用户本地设备上的高敏感文件(如 ~/.ssh/ 、~/.zsh_history 、~/.bash_history 、~/.git-credentials 等)。可能会上报到该恶意域名( apifox[.]it.com )。我们正在联合安全团队持续进行深度溯源。

  • 供应链
  • 攻击
  • 安全

    150 条回复    2026-04-10 15:51:16 +08:00

    nicoljiang

    2

    nicoljiang      3 月 25 日   ❤️ 1

    特别严重的一个问题,他们在 23 号的时候选择完全不提示用户电脑中数据安全的风险。

    shuangbiaog

    5

    shuangbiaog      3 月 25 日

    有什么替代品吗,纯本地就行,最好不是 electron

    supuwoerc

    6

    supuwoerc      3 月 25 日

    公司电脑要求重装&密钥全部替换/弃用...

    COW

    8

    COW      3 月 26 日

    看错了,我还以为 apisix 呢

    OnlineParty

    9

    OnlineParty      3 月 26 日   ❤️ 10

    apifox 你 吗 x x 我 x x x ,x x 公司

    aminobody

    11

    aminobody      3 月 26 日

    我好奇是怎么做到投毒到官方域名的 cdn 上的呢?

    version

    13

    version      3 月 26 日   ❤️ 1

    Apifox 在目前 ai 能力下.不太看好这个产品...桌面应用本身占用内存大..之前几次崩溃直接本地客户端无法使用
    现在我都是 ai 生成 openapi.json 把入参出参 ai 生成全部定义 + scalar 本地部署服务访问.体验拉满

    caqiko

    14

    caqiko      3 月 26 日   ❤️ 1

    @aminobody 不是官方域名,是一个仿冒的 subdomain
    我更好奇为什么会加载一个未知 URL 的 js 。。

    marsKnight

    15

    marsKnight      3 月 26 日

    我是 3 月 3 日给新电脑下载的 哈哈哈哈 我这算逃过一劫吗

    tyrad

    16

    tyrad      3 月 26 日

    很危险 居然出这种问题

    fstab

    18

    fstab      3 月 26 日

    我也是觉得 postman 优点臃肿,然后换过 apifox 和 apipost ,这两个都需要登录优点麻烦,我又看了下论坛有一个开发者发的 Reqable ,感觉还可以,比较轻量,可千万别出问题啊。不然还得回 postman 。

    songray

    19

    songray      3 月 26 日   ❤️ 3

    在 apifox localStorage 文件夹下全部的二进制文件里搜索字符串 rl_mc 或 rl_headers MAC 位置 /Library/Application Support/apifox/Local Storage/leveldb WINDOWS 位置 %APPDATA%\apifox\Local Storage\leveldb\ 如果存在说明曾经被成功攻击过 可以精确判断是否中招

    ipeony

    20

    ipeony      3 月 26 日

    只是测试 API 的推荐下 Yaak, 主要看重支持 git 同步数据

    burnsby

    21

    burnsby      3 月 26 日

    @version 确实,甚至都不需要 scalar ,直接导出 md, 然后生成各种客户端代码

    Duolingo

    23

    Duolingo      3 月 26 日 via Android

    确定中招了,我的 github 里在我睡眠时间多了一堆 security log

    duck2

    24

    duck2      3 月 26 日

    有新的 cve 号吗?转发下内部群

    Nasdaq

    26

    Nasdaq      3 月 26 日

    草,直接卸载。搞的什么垃圾软件~

    shansing

    27

    shansing      3 月 26 日

    补充一下 #19 的 Linux 的检测命令和目录:
    grep -arlE "rl_mc|rl_headers" ~/.config/apifox/Local\ Storage/leveldb

    suyuyu

    28

    suyuyu      3 月 26 日

    还好我挺厌烦 electron 的

    miku999

    29

    miku999      3 月 26 日   ❤️ 25

    那得拿出这张图了

    euronx

    31

    euronx      3 月 26 日

    我没看懂,为啥会加载一个第三方的 js 文件

    hengshenyu

    32

    hengshenyu      3 月 26 日 via Android

    目前 windows 版本是不是只有 ssh 相关的泄露?其他密码还好?

    body007

    36

    body007      3 月 26 日

    还好我用的 web 版加浏览器插件,没有运行桌面版。浏览器刷新一下就是最新版本了。

    Javin

    38

    Javin      3 月 26 日

    好久都没用了,逃过了一劫,赶紧卸载,感觉 Ai 时代这种事情越来越多。。。

    aminobody

    39

    aminobody      3 月 26 日

    @caqiko #14 你理解错了,官方的 cdn [.] apifox [.] com 被投毒了,你说这个只是 c2 服务器的地址。

    yustation

    40

    yustation      3 月 26 日

    .gemini/.antigravity/.codex 有风险吗

    frantic

    41

    frantic      3 月 26 日

    "Apifox 公网 SaaS 版桌面客户端" 听起来是给企业版的,但他们家只有桌面客户端和网页端; 所以就是只要你在期间用过 Apifox 客户端的就会中招

    hugozach

    43

    hugozach      3 月 26 日

    去年看 apifox 客户端内存使用就不对劲 我直接使用网页版 不愧是我

    sjdhome

    47

    sjdhome      3 月 26 日

    还好我只用 curl 测试 API

    EeveeRibbon

    48

    EeveeRibbon      3 月 26 日

    中招了,但是我的 SSH 私钥都用的是密码管理器管理,逃过一劫,真是万幸

    CuteGirl

    49

    CuteGirl      3 月 26 日

    @northess 同用 bruno 不过最近换到了 posting 一个终端 TUI 的 API 客户端 做测试用野蛮有意思的

    draguo

    50

    draguo      3 月 26 日

    这种工具确实越来越没用了,都用 ai 开发,这玩意不方便

    ffann

    52

    ffann      3 月 26 日

    @songray findstr /s /i /r "rl_mc rl_headers" *.*
    000186.ldb:_rl_headersl��
    这样看起来中招了

    fingerxie

    55

    fingerxie      3 月 26 日

    我了个去? 我还用的 1password 维护账密、信用卡信息,不会也因此被泄露了吧? 这影响太大了

    ronyin

    56

    ronyin      3 月 26 日

    去年就有人提醒过,这就是个广州的公司。。存在漏洞,使用起来也不方便,还收费。。

    stinkytofux

    58

    stinkytofux      3 月 26 日

    @fingerxie 问题不大, 只要你不是用明文文件保存的就没事. 1password bitwarden 这类密码管理器的存储文件都是加密的, 没有主密码解不开.

    MX123

    59

    MX123      3 月 26 日

    今天刚装上 Hoppscotch ,小龙虾推荐的

    YIsion

    62

    YIsion      3 月 26 日   ❤️ 1

    mac 好像默认没有给 用户主目录权限,用 mac 的应该好点

    deplives

    66

    deplives      3 月 26 日   ❤️ 3

    这玩意儿还有一个问题是 macOS 下只要打开 app ,这玩意儿会写一个 pmset 的电源管理阻止电脑休眠,不要问我咋发现的,公司电脑只要打开这个 app 就没法休眠一开始排查了各种问题,直到最后才发现只要打开这个 app pmset 就能发现被写入一条禁止息屏和禁止休眠的策略,离谱到家

    cutecore

    67

    cutecore      3 月 26 日

    这个,“公网 SaaS 版“ 桌面客户端 什么意思

    ZeroDu

    69

    ZeroDu      3 月 26 日

    windows 上该怎么搜索

    guguji5

    70

    guguji5      3 月 26 日

    用了 4 年了,没看懂这是什么问题

    ZhaokunZhang

    73

    ZhaokunZhang      3 月 26 日

    @guguji5 加载了一个非官方 CDN 的 js 文件,这个文件能获取本地的密钥,比如 github ,ssh key ,再获取你之前在终端敲的历史命令,然后传出去。基本上就是说,如果你的设备被攻击了,你得换密码了,还好我不用 apifox 就走本地 curl

    dif

    74

    dif      3 月 26 日

    两年前就放弃了- -。

    YIsion

    75

    YIsion      3 月 26 日

    @chandlerbing9317 #72 如果只是上传 ssh 配置和 bash 命令的话。macos 默认不允许 APP 访问 ~/ 目录。只要没授权泄漏的应该是只有 apiFox 的用户信息,怕得就是 恶意文件直接通过漏洞恶意越权。 如果电脑一直是最新系统,问题应该还好

    twofox

    76

    twofox      3 月 26 日

    在 leveldb 文件夹下搜索执行 powershell Get-ChildItem -Recurse -File | ForEach-Object { if (Select-String -Path $_.FullName -Pattern "rl_mc|rl_headers" -Quiet) { $_.FullName } }

    frantic

    77

    frantic      3 月 26 日

    @cutecore 很误导人吧。我开始看到 saas 版以为是企业版,没想到就是客户端(无论个人还是企业,除非你是企业私有部署的那种)。

    w568w

    80

    w568w      3 月 26 日

    搞笑的是官方发的道歉通告也是一股 AI 生成味:

    「(已完成) 」「(极其重要)」

    全司上下怕是找不出几个还会手敲文字的了。

    ShinKu

    81

    ShinKu      3 月 26 日

    Select-String -Path "$env:USERPROFILE\AppData\Roaming\Apifox\Local Storage\leveldb\*" -Pattern "rl_mc","rl_headers" -List | Select-Object Path

    czy0612

    85

    czy0612      3 月 26 日

    Windows 执行
    findstr /S /I “apifox.it.com” “%APPDATA%\Apifox*.*”
    Select-String -Path "$env:APPDATA\apifox\Local Storage\leveldb\*" -Pattern "rl_mc","rl_headers" -List | Select-Object Path

    MAC 执行
    grep "apifox.it.com" "$HOME/Library/Application Support/apifox/Network Persistent State"
    grep -arlE "rl_mc|rl_headers" "$HOME/Library/Application Support/apifox/Local Storage/leveldb"

    lisongeee

    86

    lisongeee      3 月 26 日

    确定不是内鬼干的吗?

    cdn[.]apifox[.]com 里代码是他们实控的代码,里面的 js 会连接 apifox[.]it.com

    说明这个 apifox[.]it.com 域名也是他们内部人员加上去的,感觉和供应链攻击没关系

    BenX

    87

    BenX      3 月 26 日

    这货第一天装上就删了,不靠谱。

    deepshe

    88

    deepshe      3 月 26 日

    我查到最后一次使用 apifox 是 2026 年 1 月 14 日,但是也中招了 leveldb 文件夹里能查到 rl_headers ,这个软件是不是会后台启动啊

    a9htdkbv

    89

    a9htdkbv      3 月 26 日

    躲过一劫,前几个月刚好重装系统没装 apifox 。现在我内网 dns 服务器已直接屏蔽*.it.com 这个域名,it.com 这个域名好像很多黑灰产、C2C 都在用来着(

    a33291

    90

    a33291      3 月 26 日

    @deepshe 他的确有一个叫什么 *agent 的服务,我一般会主动删掉或者禁用

    Height

    91

    Height      3 月 26 日 via iPhone   ❤️ 1

    极力 reqable ,flutter 写的,功能全,体积小,性能好,内存占用小,自从用了它,insomnia 就弃用了

    Ketteiron

    97

    Ketteiron      3 月 26 日   ❤️ 3

    @lisongeee #86
    官方通告和楼上某篇博客都用词不当,这根本不是供应链攻击,所谓的供应链攻击是任意信任环节出问题,apifox[.]it.com 很明显不是信任链中的任意一环。
    提起供应链攻击,很大程度是为了甩锅,毕竟信任方出问题是不可控的。
    现在很明显要么是内鬼,要么是他们自己的服务器中招了,apifox 不会把全部运维都裁掉了吧?

    seedhk

    100

    seedhk      3 月 26 日

    @artieo 火绒还是有点用的,我用的 mac ,没装任何防护软件,这次中招了,还好 ssh 目录里没存任何密钥