· adswds-team · 安全 · 18 min read
重大安全播报:Apifox CDN/JS 投毒,3 月 4 日后打开过请立刻轮换密钥
蓝点网通报:Apifox 事件追踪 JS 遭供应链投毒,恶意域名伪装成 apifox.it.com,窃取 SSH、Git、k8s 等凭证。窗口约 3/4–3/23,v2.8.19 才改为内置 JS。

如果你在 2026 年 3 月 4 日~3 月 23 日 打开过 Apifox,请立刻按蓝点网重大安全播报处理:轮换 SSH 密钥、Git 令牌、Kubernetes 凭证等一切敏感凭据,并排查服务器与集群是否存在异常登录。
这不是「装了某个可疑 npm 包」的个案,而是国内广泛使用的 API 协作客户端,在启动时加载的在线 JS 被投毒——影响面跟着「打开 App」扩散,开发者无感知。
蓝点网更新(2026-03-26 11:27)称:Apifox 已发布安全公告承认遭到攻击,开发者/企业应当全面排查并重置敏感凭证。无论公告早晚,窗口期内打开过客户端的人,排查义务不会消失。
一、背景:Apifox 与「桌面供应链」
1.1 Apifox 是什么
Apifox 是国内知名的 API 协作平台,大量前后端团队用它做接口文档、调试、Mock 与协作。与 npm 恶意包不同,用户通常对其有极高信任——「公司统一装的工具」。
1.2 谁最先发现
安全研究人员 @橙子酱 在日常工作中检测到 Apifox 文件存在被投毒情况,并向社区披露。蓝点网据此发布重大安全播报。
1.3 为什么归类为供应链攻击
攻击者通过 Apifox 平台安全缺陷,向所有开发者投放包含恶意代码的 JS 文件。开发者无需安装可疑依赖,只要打开 Apifox,就可能拉取带毒脚本——这是典型的供应链投毒,只是投毒点在官方 CDN 而非 npm registry。
二、事件概览
| 项 | 内容 |
|---|---|
| 发现者 | @橙子酱(蓝点网转述) |
| 风险窗口 | 2026-03-04 ~ 2026-03-23(打开过客户端) |
| 修复版本 | v2.8.19(2026-03-23 发布) |
| 修复方式 | 移除在线加载 JS,改为直接内置 JS |
| 恶意域名 | apifox.it.com(与 Apifox 无关) |
| 窃取目标 | SSH 凭证、Git 令牌、k8s 凭证、命令行历史、进程列表等 |
三、完整攻击链
用户打开 Apifox 客户端
→ 启动时请求官方 CDN 事件追踪 JS
hxxps://cdn[.]apifox[.]com/www/assets/js/apifox-app-event-tracking.min.js
→ 2026-03-04 后可能下发带毒版本(77KB vs 正常 34KB)
→ 带毒 JS 动态加载第二段恶意脚本
hxxps://apifox[.]it[.]com/public/apifox-event.js
→ 满足特定条件后加载攻击载荷
→ 采集主机:SSH 密钥、Git 凭证、命令行历史、进程列表等
→ 上报至 hxxps://apifox[.]it[.]com/event/0/log
→ 攻击者控制主机拉取执行后门程序
→ 尝试横向攻击,控制更多有价值目标3.1 第一阶段:CDN 脚本被替换或污染
Apifox 在启动时会加载用于事件记录的 JS 文件。正常情况下文件大小约 34KB;在 2026 年 3 月 4 日后,开发者可能会请求到带毒版本,带毒版本约 77KB。
体积翻倍是重要 IOC——但普通用户不会感知。
3.2 第二阶段:迷惑性二级域名
带毒 JS 还会动态加载位于 apifox.it.com 的恶意脚本。该域名并非意大利国别顶级域名,而是商业化运营的子域名服务——用户可申请 xxx.it.com,黑客注册的是 apifox.it.com,与 Apifox 没有任何关系。
3.3 第三阶段:凭证窃取与横向移动
在满足特定条件下加载攻击载荷,采集主机系统环境和敏感数据,上报后攻击者还可控制主机拉取执行后门,进而尝试发起横向攻击。
四、技术细节
4.1 正常 vs 带毒脚本对比
| 项目 | 正常 | 带毒(窗口期) |
|---|---|---|
| URL 路径 | cdn.apifox.com/.../apifox-app-event-tracking.min.js | 同路径(CDN 被污染或替换) |
| 体积 | 约 34KB | 约 77KB |
| 生效时间 | — | 2026-03-04 之后 |
| 二次加载 | 无 | apifox.it.com/public/apifox-event.js |
| 数据上报 | — | apifox.it.com/event/0/log |
4.2 采集的数据类型(蓝点网明确列出)
- SSH 密钥 / SSH 凭证
- Git 令牌 / Git 凭证
- Kubernetes(k8s)凭证
- 命令行历史
- 进程列表
- 其他系统环境与敏感数据(「等等」)
4.3 迷惑性域名深度解析
蓝点网特别提醒:
apifox.it.com不是.it意大利国家域;- 是 it.com 商业化子域名服务;
- 视觉上极像官方资产:
apifox+ 看似「国际化」后缀; - 若黑客使用
sdfasdfdsf.ph这类域名,较易引发警觉;apifox.it.com则降低开发者戒心。
4.4 厂商修复:v2.8.19
蓝点网检查 Apifox 更新日志发现:在 2026 年 3 月 23 日发布的 v2.8.19 版中,Apifox 移除在线加载 JS 文件,改成直接内置 JS 文件。这次更新显然就是用于修复 JS 文件被投毒的问题。
但蓝点网当时仔细查找 Apifox 多个页面,没有发现任何安全公告——可能想悄悄修复、避免名誉受损,代价是下游项目遭受强烈安全威胁,因为用户不知道自己要轮换密钥。
后续(2026-03-26)蓝点网更新:Apifox 已发布安全公告承认遭到攻击。
4.5 更细的技术分析
蓝点网指向详细分析:https://rce.moe/2026/03/25/apifox-supply-chain-attack-analysis/
建议安全团队同步 IOC 与检测规则。
五、时间线
| 日期 | 事件 |
|---|---|
| 2026-03-04 起 | 带毒 JS(约 77KB)可能开始下发 |
| 窗口期内 | @橙子酱 发现投毒;社区分析扩散 |
| 2026-03-23 | Apifox 发布 v2.8.19,改为内置 JS |
| 2026-03-25 | rce.moe 发布详细技术分析 |
| 2026-03-26 11:27 | 蓝点网更新:Apifox 已发安全公告 |
关键结论:修复版本发布 ≠ 事件结束;未轮换凭证 = 风险仍在。
六、影响面
6.1 个人开发者
本机 SSH 私钥、Git PAT、kubeconfig 一旦泄露,攻击者可:
- 推送恶意代码到仓库;
- SSH 登录服务器;
- 在 k8s 集群内横向移动。
6.2 企业团队
Apifox 在企业内广泛部署,一次投毒可触及所有在窗口期打开客户端的工程师——相当于批量「开发机失陷」。
6.3 与 npm 供应链的对比
| 路径 | npm 恶意包 | Apifox 投毒 |
|---|---|---|
| 触发 | install / postinstall | 打开桌面客户端 |
| 信任源 | 第三方包 | 官方 CDN 路径 |
| 绕过 | 锁依赖、禁 scripts | 锁 npm 无法阻止 |
七、自查命令(蓝点网原文 + 扩展建议)
7.1 网络侧(最简单)
检查路由器、公司代理、EDR、零信任客户端的连接记录,搜索:
apifox.it.com
若能搜索到请求,说明已经产生过恶意域名访问,应按中招处理。
7.2 Windows PowerShell(蓝点网给出)
Select-String -Path "$env:APPDATA\apifox\Local Storage\leveldb\*" -Pattern "rl_mc","rl_headers" -List | Select-Object Path若输出具体文件路径,判定为中招。
7.3 macOS(蓝点网给出)
grep -arlE "rl_mc|rl_headers" ~/Library/Application\ Support/apifox/Local\ Storage/leveldb有输出文件则判定为中招。
7.4 版本与时间核对(建议)
# 查看本机 Apifox 版本(各平台菜单位置不同,请在「关于」中确认)
# 若版本 < v2.8.19 且在 3/4~3/23 间使用过,按高风险处理7.5 CDN 脚本体积(建议,需抓包或缓存)
若保留了窗口期内的代理日志,可检索对 apifox-app-event-tracking.min.js 的响应大小是否约 77KB(正常约 34KB)。
八、应急步骤
不要只「升级 Apifox 到新版本」就结束。建议顺序:
8.1 隔离
- 暂时不要在该机继续操作生产集群;
- 必要时断网保全证据(磁盘镜像、内存快照视情况)。
8.2 轮换(假设已泄露)
- SSH 密钥(含跳板机、云厂商);
- GitHub / GitLab / Gitee PAT、Deploy Key;
- Kubernetes kubeconfig、云 IAM;
- npm / Docker / 云访问密钥;
- 浏览器与系统钥匙串里缓存的相关秘密。
8.3 审计
- Git 平台:异常 push、新建 deploy key、奇怪 Actions;
- 服务器:异常登录 IP、时间、新用户、定时任务;
- K8s:异常 ServiceAccount、RoleBinding、外连。
8.4 清理
- 升级到 v2.8.19 及以后(内置 JS);
- 按 Apifox 官方安全公告做客户端清理;
- 高敏岗位可考虑重装开发环境。
8.5 组织级复盘
- 统计哪些同事在 2026-03-04 ~ 2026-03-23 打开过 Apifox;
- 哪些密钥实际落在本机;
- 是否触发强制组织级轮换与公告。
九、制度建议(建议)
9.1 把桌面工具当成供应链
- 客户端若会远程拉 JS / 插件,纳入监控:体积突变、陌生域名;
- 高权限开发机减少「带自动更新远程脚本」的工具;能用隔离 VM 就隔离。
9.2 密钥与机器解耦
- 生产 kubeconfig、云主账号密钥不要长期躺在装了一堆客户端的笔记本上;
- 短时令牌 + 硬件密钥 + 按项目最小权限。
9.3 公告滞后时的触发机制
安全媒体(如蓝点网)、社区研究员披露,应能触发内部 P1/P2 响应,不必等待厂商官网公告。「没公告」不能成为「没动作」的理由。
9.4 IOC 汇总(来自公开报道)
| IOC 类型 | 值 |
|---|---|
| 恶意相关域名 | apifox.it.com |
| 恶意 JS 路径 | /public/apifox-event.js |
| 上报 URL | /event/0/log |
| CDN 正常脚本体积 | ~34KB |
| 带毒脚本体积 | ~77KB |
| 修复版本 | v2.8.19 |
十、FAQ
Q:我只在 3 月 10 日打开过一次 Apifox,需要轮换吗?
A:蓝点网明确:若开发者在 2026 年 3 月 4 日后打开过 Apifox,需要立即轮换 SSH 密钥、Git 令牌、k8s 等各类凭证。3 月 10 日在窗口内,应按高风险处理。
Q:升级到 v2.8.19 就够了吗?
A:不够。升级阻止继续投毒,但不能撤销已窃取的凭证。必须轮换 + 审计。
Q:apifox.it.com 是官方域名吗?
A:不是。蓝点网明确:与 Apifox 没有任何关系,是 it.com 子域名服务上的仿冒名。
Q:怎么判断中招?
A:网络日志搜 apifox.it.com;或运行蓝点网给出的 Windows / macOS leveldb 特征命令,命中 rl_mc / rl_headers 即判定中招。
Q:Apifox 一开始发公告了吗?
A:蓝点网称在 v2.8.19 发布时未看到安全公告;2026-03-26 更新称后续已发布安全公告并承认攻击。
Q:后门之后还会做什么?
A:蓝点网转述:后续攻击者还会控制主机拉取执行后门程序,进而尝试发起横向攻击。
十一、给管理层的一页纸结论
- 是什么:Apifox 在线事件追踪 JS 被投毒的供应链事件;
- 谁有风险:2026-03-04 至 03-23 打开过客户端的开发者与其可达的服务器/集群;
- 先做什么:搜
apifox.it.com+ 本地 leveldb 特征;命中则全量轮换密钥; - 不要只做:只升级客户端、不轮换凭证;
- 长期:桌面工具远程脚本纳入供应链治理;厂商静默修复时仍要响应社区通报。
十二、深度解读:为何「静默修复」比投毒更危险
蓝点网对 Apifox 处理方式的批评是本文的重要观点:v2.8.19 移除在线 JS、改为内置,从工程上看是正确修复方向;但如果在 3 月 23 日前后未同步发布安全公告,下游用户就无法知道要:
- 搜
apifox.it.com; - 跑 leveldb 特征命令;
- 轮换 SSH / Git / k8s;
- 查服务器异常登录。
2026-03-26 蓝点网更新称 Apifox 已发公告承认攻击——对尚未轮换的团队,公告迟到不等于风险消失。
12.1 「特定条件」意味着什么
蓝点网转述技术分析时提到:在满足特定条件下才加载攻击载荷。具体条件细节见 rce.moe 分析——蓝点网正文未逐条列出。对企业 SOC 的建议仍是:不要赌自己不在条件内,窗口期内打开过即按中招处理。
12.2 it.com 域名的社会工程学
蓝点网用对比说明迷惑性:sdfasdfdsf.ph 易警觉,apifox.it.com 易误判为官方。培训材料可直接引用此例,帮助非安全同事理解子域名租赁服务与 ccTLD 的区别。
十三、扩展 FAQ
Q:带毒 JS 的 URL 完整路径是什么?
A:蓝点网给出 CDN 路径形态:hxxps://cdn[.]apifox[.]com/www/assets/js/apifox-app-event-tracking.min.js;二次加载为 hxxps://apifox[.]it[.]com/public/apifox-event.js。
Q:上报地址在哪?
A:hxxps://apifox[.]it[.]com/event/0/log(蓝点网转述)。
Q:3 月 3 日打开过 Apifox 有风险吗?
A:蓝点网称 2026 年 3 月 4 日后才可能请求到带毒版本。3 月 3 日及更早仅打开、且之后未再打开,风险需结合后续是否更新到带毒 CDN 响应——报道窗口起点为 3 月 4 日,保守起见 3 月 4 日起打开过均应排查。
Q:Linux 用户怎么查?
A:蓝点网原文仅给出 Windows PowerShell 与 macOS grep 命令。Linux 可类比 macOS 路径结构,在 ~/.config 或发行版对应的 Apifox 数据目录中搜索 rl_mc / rl_headers(路径为建议映射,非蓝点网原文)。
Q:企业如何批量排查?
A:在 DNS / 代理 / SWG 日志中批量检索 apifox.it.com;对命中终端执行密钥轮换与主机取证。网络侧是蓝点网推荐的最简单方式。
Q:横向攻击指什么?
A:蓝点网转述:攻击者控制主机后拉取执行后门,尝试发起横向攻击以控制更多有价值的目标——例如从开发机跳到内网服务器或 k8s 集群。
十四、事件响应 Runbook 摘要(建议)
触发条件:
- 员工在 2026-03-04 ~ 2026-03-23 使用过 Apifox
- 或 代理/DNS 出现 apifox.it.com
- 或 leveldb 命中 rl_mc / rl_headers
P0(1h):
- 隔离终端 · 保全日志 · 升级 >= v2.8.19
P1(24h):
- 轮换 SSH / Git / k8s / 云密钥
- 审 Git 推送 · 服务器登录 · K8s RBAC
P2(72h):
- 组织级复盘 · 桌面工具远程 JS 策略 · 供应商沟通十五、来源与声明
本文事实依据:蓝点网《重大安全播报!Apifox遭遇投毒 请使用该平台的开发者立即轮换所有密钥》(含 2026-03-26 11:27 更新)。
技术细节、体积特征(34KB / 77KB)、自查命令、域名说明、v2.8.19 修复方式、@橙子酱 发现者信息均转述自该报道及其指向的 rce.moe 分析。第十三、十四节扩展 FAQ 与 Runbook 中标注为建议的部分,不代表 Apifox 官方指引。



