· adswds-team · 安全  · 18 min read

重大安全播报:Apifox CDN/JS 投毒,3 月 4 日后打开过请立刻轮换密钥

蓝点网通报:Apifox 事件追踪 JS 遭供应链投毒,恶意域名伪装成 apifox.it.com,窃取 SSH、Git、k8s 等凭证。窗口约 3/4–3/23,v2.8.19 才改为内置 JS。

蓝点网通报:Apifox 事件追踪 JS 遭供应链投毒,恶意域名伪装成 apifox.it.com,窃取 SSH、Git、k8s 等凭证。窗口约 3/4–3/23,v2.8.19 才改为内置 JS。

如果你在 2026 年 3 月 4 日~3 月 23 日 打开过 Apifox,请立刻按蓝点网重大安全播报处理:轮换 SSH 密钥、Git 令牌、Kubernetes 凭证等一切敏感凭据,并排查服务器与集群是否存在异常登录。

这不是「装了某个可疑 npm 包」的个案,而是国内广泛使用的 API 协作客户端,在启动时加载的在线 JS 被投毒——影响面跟着「打开 App」扩散,开发者无感知。

蓝点网更新(2026-03-26 11:27)称:Apifox 已发布安全公告承认遭到攻击,开发者/企业应当全面排查并重置敏感凭证。无论公告早晚,窗口期内打开过客户端的人,排查义务不会消失


一、背景:Apifox 与「桌面供应链」

1.1 Apifox 是什么

Apifox 是国内知名的 API 协作平台,大量前后端团队用它做接口文档、调试、Mock 与协作。与 npm 恶意包不同,用户通常对其有极高信任——「公司统一装的工具」。

1.2 谁最先发现

安全研究人员 @橙子酱 在日常工作中检测到 Apifox 文件存在被投毒情况,并向社区披露。蓝点网据此发布重大安全播报。

1.3 为什么归类为供应链攻击

攻击者通过 Apifox 平台安全缺陷,向所有开发者投放包含恶意代码的 JS 文件。开发者无需安装可疑依赖,只要打开 Apifox,就可能拉取带毒脚本——这是典型的供应链投毒,只是投毒点在官方 CDN 而非 npm registry。


二、事件概览

内容
发现者@橙子酱(蓝点网转述)
风险窗口2026-03-04 ~ 2026-03-23(打开过客户端)
修复版本v2.8.19(2026-03-23 发布)
修复方式移除在线加载 JS,改为直接内置 JS
恶意域名apifox.it.com(与 Apifox 无关)
窃取目标SSH 凭证、Git 令牌、k8s 凭证、命令行历史、进程列表等

三、完整攻击链

用户打开 Apifox 客户端
  → 启动时请求官方 CDN 事件追踪 JS
      hxxps://cdn[.]apifox[.]com/www/assets/js/apifox-app-event-tracking.min.js
  → 2026-03-04 后可能下发带毒版本(77KB vs 正常 34KB)
  → 带毒 JS 动态加载第二段恶意脚本
      hxxps://apifox[.]it[.]com/public/apifox-event.js
  → 满足特定条件后加载攻击载荷
  → 采集主机:SSH 密钥、Git 凭证、命令行历史、进程列表等
  → 上报至 hxxps://apifox[.]it[.]com/event/0/log
  → 攻击者控制主机拉取执行后门程序
  → 尝试横向攻击,控制更多有价值目标

3.1 第一阶段:CDN 脚本被替换或污染

Apifox 在启动时会加载用于事件记录的 JS 文件。正常情况下文件大小约 34KB;在 2026 年 3 月 4 日后,开发者可能会请求到带毒版本,带毒版本约 77KB

体积翻倍是重要 IOC——但普通用户不会感知。

3.2 第二阶段:迷惑性二级域名

带毒 JS 还会动态加载位于 apifox.it.com 的恶意脚本。该域名并非意大利国别顶级域名,而是商业化运营的子域名服务——用户可申请 xxx.it.com,黑客注册的是 apifox.it.com,与 Apifox 没有任何关系

3.3 第三阶段:凭证窃取与横向移动

在满足特定条件下加载攻击载荷,采集主机系统环境和敏感数据,上报后攻击者还可控制主机拉取执行后门,进而尝试发起横向攻击。


四、技术细节

4.1 正常 vs 带毒脚本对比

项目正常带毒(窗口期)
URL 路径cdn.apifox.com/.../apifox-app-event-tracking.min.js同路径(CDN 被污染或替换)
体积34KB77KB
生效时间2026-03-04 之后
二次加载apifox.it.com/public/apifox-event.js
数据上报apifox.it.com/event/0/log

4.2 采集的数据类型(蓝点网明确列出)

  • SSH 密钥 / SSH 凭证
  • Git 令牌 / Git 凭证
  • Kubernetes(k8s)凭证
  • 命令行历史
  • 进程列表
  • 其他系统环境与敏感数据(「等等」)

4.3 迷惑性域名深度解析

蓝点网特别提醒:

  • apifox.it.com 不是 .it 意大利国家域;
  • it.com 商业化子域名服务;
  • 视觉上极像官方资产:apifox + 看似「国际化」后缀;
  • 若黑客使用 sdfasdfdsf.ph 这类域名,较易引发警觉;apifox.it.com降低开发者戒心

4.4 厂商修复:v2.8.19

蓝点网检查 Apifox 更新日志发现:在 2026 年 3 月 23 日发布的 v2.8.19 版中,Apifox 移除在线加载 JS 文件,改成直接内置 JS 文件。这次更新显然就是用于修复 JS 文件被投毒的问题。

但蓝点网当时仔细查找 Apifox 多个页面,没有发现任何安全公告——可能想悄悄修复、避免名誉受损,代价是下游项目遭受强烈安全威胁,因为用户不知道自己要轮换密钥。

后续(2026-03-26)蓝点网更新:Apifox 已发布安全公告承认遭到攻击。

4.5 更细的技术分析

蓝点网指向详细分析:https://rce.moe/2026/03/25/apifox-supply-chain-attack-analysis/

建议安全团队同步 IOC 与检测规则。


五、时间线

日期事件
2026-03-04 起带毒 JS(约 77KB)可能开始下发
窗口期内@橙子酱 发现投毒;社区分析扩散
2026-03-23Apifox 发布 v2.8.19,改为内置 JS
2026-03-25rce.moe 发布详细技术分析
2026-03-26 11:27蓝点网更新:Apifox 已发安全公告

关键结论:修复版本发布 ≠ 事件结束;未轮换凭证 = 风险仍在。


六、影响面

6.1 个人开发者

本机 SSH 私钥、Git PAT、kubeconfig 一旦泄露,攻击者可:

  • 推送恶意代码到仓库;
  • SSH 登录服务器;
  • 在 k8s 集群内横向移动。

6.2 企业团队

Apifox 在企业内广泛部署,一次投毒可触及所有在窗口期打开客户端的工程师——相当于批量「开发机失陷」。

6.3 与 npm 供应链的对比

路径npm 恶意包Apifox 投毒
触发install / postinstall打开桌面客户端
信任源第三方包官方 CDN 路径
绕过锁依赖、禁 scripts锁 npm 无法阻止

七、自查命令(蓝点网原文 + 扩展建议)

7.1 网络侧(最简单)

检查路由器、公司代理、EDR、零信任客户端的连接记录,搜索:

apifox.it.com

若能搜索到请求,说明已经产生过恶意域名访问,应按中招处理。

7.2 Windows PowerShell(蓝点网给出)

Select-String -Path "$env:APPDATA\apifox\Local Storage\leveldb\*" -Pattern "rl_mc","rl_headers" -List | Select-Object Path

若输出具体文件路径,判定为中招

7.3 macOS(蓝点网给出)

grep -arlE "rl_mc|rl_headers" ~/Library/Application\ Support/apifox/Local\ Storage/leveldb

有输出文件则判定为中招

7.4 版本与时间核对(建议)

# 查看本机 Apifox 版本(各平台菜单位置不同,请在「关于」中确认)
# 若版本 < v2.8.19 且在 3/4~3/23 间使用过,按高风险处理

7.5 CDN 脚本体积(建议,需抓包或缓存)

若保留了窗口期内的代理日志,可检索对 apifox-app-event-tracking.min.js 的响应大小是否约 77KB(正常约 34KB)。


八、应急步骤

不要只「升级 Apifox 到新版本」就结束。建议顺序:

8.1 隔离

  • 暂时不要在该机继续操作生产集群;
  • 必要时断网保全证据(磁盘镜像、内存快照视情况)。

8.2 轮换(假设已泄露)

  • SSH 密钥(含跳板机、云厂商);
  • GitHub / GitLab / Gitee PAT、Deploy Key;
  • Kubernetes kubeconfig、云 IAM;
  • npm / Docker / 云访问密钥;
  • 浏览器与系统钥匙串里缓存的相关秘密。

8.3 审计

  • Git 平台:异常 push、新建 deploy key、奇怪 Actions;
  • 服务器:异常登录 IP、时间、新用户、定时任务;
  • K8s:异常 ServiceAccount、RoleBinding、外连。

8.4 清理

  • 升级到 v2.8.19 及以后(内置 JS);
  • 按 Apifox 官方安全公告做客户端清理;
  • 高敏岗位可考虑重装开发环境。

8.5 组织级复盘

  • 统计哪些同事在 2026-03-04 ~ 2026-03-23 打开过 Apifox;
  • 哪些密钥实际落在本机;
  • 是否触发强制组织级轮换与公告。

九、制度建议(建议)

9.1 把桌面工具当成供应链

  • 客户端若会远程拉 JS / 插件,纳入监控:体积突变、陌生域名;
  • 高权限开发机减少「带自动更新远程脚本」的工具;能用隔离 VM 就隔离。

9.2 密钥与机器解耦

  • 生产 kubeconfig、云主账号密钥不要长期躺在装了一堆客户端的笔记本上;
  • 短时令牌 + 硬件密钥 + 按项目最小权限。

9.3 公告滞后时的触发机制

安全媒体(如蓝点网)、社区研究员披露,应能触发内部 P1/P2 响应,不必等待厂商官网公告。「没公告」不能成为「没动作」的理由。

9.4 IOC 汇总(来自公开报道)

IOC 类型
恶意相关域名apifox.it.com
恶意 JS 路径/public/apifox-event.js
上报 URL/event/0/log
CDN 正常脚本体积~34KB
带毒脚本体积~77KB
修复版本v2.8.19

十、FAQ

Q:我只在 3 月 10 日打开过一次 Apifox,需要轮换吗?

A:蓝点网明确:若开发者在 2026 年 3 月 4 日后打开过 Apifox,需要立即轮换 SSH 密钥、Git 令牌、k8s 等各类凭证。3 月 10 日在窗口内,应按高风险处理。

Q:升级到 v2.8.19 就够了吗?

A:不够。升级阻止继续投毒,但不能撤销已窃取的凭证。必须轮换 + 审计。

Q:apifox.it.com 是官方域名吗?

A:不是。蓝点网明确:与 Apifox 没有任何关系,是 it.com 子域名服务上的仿冒名。

Q:怎么判断中招?

A:网络日志搜 apifox.it.com;或运行蓝点网给出的 Windows / macOS leveldb 特征命令,命中 rl_mc / rl_headers 即判定中招。

Q:Apifox 一开始发公告了吗?

A:蓝点网称在 v2.8.19 发布时未看到安全公告;2026-03-26 更新称后续已发布安全公告并承认攻击。

Q:后门之后还会做什么?

A:蓝点网转述:后续攻击者还会控制主机拉取执行后门程序,进而尝试发起横向攻击


十一、给管理层的一页纸结论

  • 是什么:Apifox 在线事件追踪 JS 被投毒的供应链事件;
  • 谁有风险:2026-03-04 至 03-23 打开过客户端的开发者与其可达的服务器/集群;
  • 先做什么:搜 apifox.it.com + 本地 leveldb 特征;命中则全量轮换密钥;
  • 不要只做:只升级客户端、不轮换凭证;
  • 长期:桌面工具远程脚本纳入供应链治理;厂商静默修复时仍要响应社区通报。

十二、深度解读:为何「静默修复」比投毒更危险

蓝点网对 Apifox 处理方式的批评是本文的重要观点:v2.8.19 移除在线 JS、改为内置,从工程上看是正确修复方向;但如果在 3 月 23 日前后未同步发布安全公告,下游用户就无法知道要:

  • apifox.it.com
  • 跑 leveldb 特征命令;
  • 轮换 SSH / Git / k8s;
  • 查服务器异常登录。

2026-03-26 蓝点网更新称 Apifox 已发公告承认攻击——对尚未轮换的团队,公告迟到不等于风险消失

12.1 「特定条件」意味着什么

蓝点网转述技术分析时提到:在满足特定条件下才加载攻击载荷。具体条件细节见 rce.moe 分析——蓝点网正文未逐条列出。对企业 SOC 的建议仍是:不要赌自己不在条件内,窗口期内打开过即按中招处理。

12.2 it.com 域名的社会工程学

蓝点网用对比说明迷惑性:sdfasdfdsf.ph 易警觉,apifox.it.com 易误判为官方。培训材料可直接引用此例,帮助非安全同事理解子域名租赁服务ccTLD 的区别。


十三、扩展 FAQ

Q:带毒 JS 的 URL 完整路径是什么?

A:蓝点网给出 CDN 路径形态:hxxps://cdn[.]apifox[.]com/www/assets/js/apifox-app-event-tracking.min.js;二次加载为 hxxps://apifox[.]it[.]com/public/apifox-event.js

Q:上报地址在哪?

A:hxxps://apifox[.]it[.]com/event/0/log(蓝点网转述)。

Q:3 月 3 日打开过 Apifox 有风险吗?

A:蓝点网称 2026 年 3 月 4 日后才可能请求到带毒版本。3 月 3 日及更早仅打开、且之后未再打开,风险需结合后续是否更新到带毒 CDN 响应——报道窗口起点为 3 月 4 日,保守起见 3 月 4 日起打开过均应排查。

Q:Linux 用户怎么查?

A:蓝点网原文仅给出 Windows PowerShell 与 macOS grep 命令。Linux 可类比 macOS 路径结构,在 ~/.config 或发行版对应的 Apifox 数据目录中搜索 rl_mc / rl_headers(路径为建议映射,非蓝点网原文)。

Q:企业如何批量排查?

A:在 DNS / 代理 / SWG 日志中批量检索 apifox.it.com;对命中终端执行密钥轮换与主机取证。网络侧是蓝点网推荐的最简单方式。

Q:横向攻击指什么?

A:蓝点网转述:攻击者控制主机后拉取执行后门,尝试发起横向攻击以控制更多有价值的目标——例如从开发机跳到内网服务器或 k8s 集群。


十四、事件响应 Runbook 摘要(建议)

触发条件:
  - 员工在 2026-03-04 ~ 2026-03-23 使用过 Apifox
  - 或 代理/DNS 出现 apifox.it.com
  - 或 leveldb 命中 rl_mc / rl_headers

P0(1h):
  - 隔离终端 · 保全日志 · 升级 >= v2.8.19

P1(24h):
  - 轮换 SSH / Git / k8s / 云密钥
  - 审 Git 推送 · 服务器登录 · K8s RBAC

P2(72h):
  - 组织级复盘 · 桌面工具远程 JS 策略 · 供应商沟通

十五、来源与声明

本文事实依据:蓝点网《重大安全播报!Apifox遭遇投毒 请使用该平台的开发者立即轮换所有密钥》(含 2026-03-26 11:27 更新)。

技术细节、体积特征(34KB / 77KB)、自查命令、域名说明、v2.8.19 修复方式、@橙子酱 发现者信息均转述自该报道及其指向的 rce.moe 分析。第十三、十四节扩展 FAQ 与 Runbook 中标注为建议的部分,不代表 Apifox 官方指引。

相关文章

查看全部 »

同标签更多