Charles TechCharles Tech
  • Tests High-Tech
    • Smartphones
      • iPhone
      • Asus
      • Huawei
      • Poco
      • Samsung
      • Xiaomi
    • Ordinateurs
      • PC fixe / gamer
      • PC portables
    • Composants PC
      • Cartes Graphiques
      • Processeurs
      • SSD
    • Eléctromenager
      • Aspirateurs robots
    • Périphériques
      • Claviers
      • Souris
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Langues
Vous lisez Une extension VS Code piégée provoque une faille chez GitHub
Font ResizerAa
Charles TechCharles Tech
Font ResizerAa
Rechercher ...
  • Tests High-Tech
    • Smartphones
    • Ordinateurs
    • Composants PC
    • Eléctromenager
    • Périphériques
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Langues
Suivez-nous
Charles Tech > Actualité High-Tech : Toutes nos dernières news > Une extension VS Code piégée provoque une faille chez GitHub

Une extension VS Code piégée provoque une faille chez GitHub

Charles Gouin-Peyrot
Charles Gouin-Peyrot
Published: 27/05/2026
Last updated: 27/05/2026
Ce site utilise des liens affiliés qui participent aux revenus du site. En les utilisant, ça ne vous coûte pas plus cher, mais un pourcentage nous est reversé pour continuer à vous informer et à proposer des tests toujours plus complets.
Partager
Résumer avec :
ChatGPT ChatGPT
Grok Grok
Perplexity Perplexity
Claude Claude
Sommaire
  • Dix-huit minutes d’exposition, des milliers d’activations
  • Un token volé en amont, une chaîne de confiance rompue
  • La mise à jour silencieuse au cœur du problème
Extension Nx Console marketplace Visual Studio Code faille sécurité

En mai 2026, des attaquants ont publié une version corrompue de Nx Console, une extension Visual Studio Code comptant environ 2,2 millions d’installations et dotée d’un badge éditeur vérifié. Le code malveillant embarqué a volé des identifiants sur la machine d’un employé de GitHub, permettant de cloner des dépôts internes.

GitHub a confirmé que le chiffre avancé par les attaquants, soit environ 3 800 dépôts clonés, était cohérent avec ses propres investigations. Le groupe responsable, identifié sous le nom TeamPCP et suivi par Sophos comme UNC6780, proposait ces données à la vente sur un forum spécialisé contre au moins 50 000 dollars.

Dix-huit minutes d’exposition, des milliers d’activations

La version malveillante, Nx Console v18.95.0, a été disponible sur le marketplace Visual Studio entre 12h30 et 12h48 UTC, soit une fenêtre d’exposition d’environ 18 minutes. Sur Open VSX, le dépôt alternatif utilisé par Cursor, Windsurf et VSCodium, la durée a été de 36 minutes environ.

D'autres articles intéressants

GTA 6 pourrait bien être annoncé en 2023 pour une sortie très prochainement
iOS 19 : nouvelles fonctionnalités, date de lancement et iPhones compatibles
Xiaomi répond aux accusations de triche sur Antutu
HTC 10 – Le retour de la marque ?
vivo maîtrise la technologie de charge rapide 200 watts
Extension VS Code interface de bienvenue sur laptop Ubuntu Linux

Le code malveillant pesait 2 777 octets, dissimulés dans un fichier minifié. Il récupérait ensuite un dropper obfusqué d’environ 498 Ko logé dans un commit orphelin. Ce dropper ciblait les données sensibles typiques d’un poste de développeur : clés AWS, tokens npm, identifiants GitHub et configurations d’outils comme 1Password ou Anthropic Claude Code.

Microsoft a déclaré 28 installations de la version corrompue sur son marketplace, et 41 sur Open VSX. Les mainteneurs de Nx estiment pourtant à près de 6 000 le nombre d’activations en deux jours. L’écart s’explique en partie par une définition différente entre installations et activations, et par le fait que les mises à jour automatiques ne seraient pas toutes comptabilisées.

Un token volé en amont, une chaîne de confiance rompue

Pour publier une extension corrompue, il faut d’abord en avoir les droits. Un développeur Nx a été victime d’une compromission de TanStack, une attaque qui a exfiltré ses identifiants GitHub via l’outil gh CLI. L’attaquant a ensuite utilisé le token VSCE_PAT de Nx pour pousser la version malveillante sur le marketplace.

Cette compromission s’inscrit dans une campagne plus large désignée sous le nom Mini Shai-Hulud. OpenAI a déclaré que deux de ses employés avaient été touchés lors de la même attaque TanStack du 11 mai, avec des clés de signature pour Windows, macOS, iOS et Android compromises. Grafana Labs a pour sa part vu son code source dérobé, les attaquants réclamant une rançon le 16 mai.

VS Code extensions panneau marketplace sur écran Windows 11

Ce n’est pas la première fois que les tokens Nx se retrouvent exposés. En août 2025, une attaque ciblant l’écosystème npm, surnommée s1ngularity, avait déjà extrait des tokens appartenant à des développeurs du projet.

La mise à jour silencieuse au cœur du problème

VS Code met à jour ses extensions de manière automatique et silencieuse. Ce mécanisme, conçu pour diffuser rapidement les correctifs de sécurité, profite également aux attaquants, qui n’ont pas besoin que l’utilisateur intervienne pour que le code malveillant s’exécute.

Le badge éditeur vérifié et le volume d’installations élevé, deux signaux censés rassurer l’utilisateur, ont ici contribué à diffuser le code corrompu plus largement. Wiz Research avait recensé en 2025 plus de 550 secrets validés dans plus de 500 extensions, dont une centaine de tokens PAT actifs. Microsoft a depuis ajouté un filtrage des secrets avant publication.

GitHub indique ne pas avoir trouvé de preuves que des dépôts clients, publics ou privés, aient été affectés. L’enquête se poursuivait fin mai 2026. L’incident illustre comment un vol de token sur une dépendance tierce peut traverser plusieurs couches de systèmes avant de provoquer une brèche significative.

Source : XDA Developers

Partager cet article
Facebook Email Copy Link Imprimer
ByCharles Gouin-Peyrot
Suivre
Depuis plus de 10 ans, je suis passionné des innovations technologiques et de ce qu'elles apportent. Comme une fiche technique ne dit jamais tout, rien ne vaut un vrai test, par un expert qui a déjà vu passer entre ses mains des centaines de produits en tout genre. Geek, passionné d'informatique qui monte des ordinateurs le week-end et teste un nouveau robot tondeuse le soir, je suis aussi photographe amateur.
Laisser une note

Laisser une note Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Sélectionnez une note

Notre partenaire

offre nordvpn

Réseaux sociaux

23KLike
38KSuivre
170Suivre
2.8KAbonnement
10.8KSuivre
1.1KSuivre
34Suivre

Vous aimerez aussi ...

Samsung Pay disparait au profit de Samsung Wallet

16/06/2022

Elon Musk pourrait retirer son offre concernant le rachat de Twitter

06/06/2022
Son visage sur des contenus pornos IA : une Américaine porte plainte

Son visage sur des contenus pornos IA : une Américaine porte plainte

01/05/2026
Pixel 9a : Google réclame 287 $ pour des dégâts qui n'existaient pas

Pixel 9a : Google réclame près de 300$ pour des dommages … qui n’existent pas

28/04/2026

A ne pas louper !

laifen wave acier
Prix sacrifié pour le Black Friday sur ces produits Laifen
Bons plans
laifen se lite
Black Friday : économisez 40% sur ces sèche-cheveux design de chez Laifen
Bons plans
laifen wave acier
Black Friday : ces brosses à dents connectées sont en promo exceptionnelle jusqu’à 40% de réduction dès aujourd’hui
Bons plans
  • Annoncer sur CharlesTech
  • Mentions légales
  • Contactez nous
  • À propos
  • Plan de site
© Charles Tech 2017 - 2025 - Toute reproduction (même partielle) interdite sous peine de poursuites.
Re !

Connectez-vous

Username or Email Address
Password

Vous avez perdu votre mot de passe ?