此次 ApiFox 是否中招自查命令

3 月 27 日
 JoeJoeJoe

Mac:

grep -arlE "rl_mc|rl_headers" ~/Library/Application\ Support/apifox/Local\ Storage/leveldb

Windows:

Select-String -Path "$env:APPDATA\apifox\Local Storage\leveldb\*" -Pattern "rl_mc","rl_headers" -List | Select-Object Path

Linux:

grep -arlE "rl_mc|rl_headers" ~/.config/apifox/Local\ Storage/leveldb/

以上命令只要有输出记录, 则表明可能中招, 请务必更换清理敏感信息, 包括不限于: SSH 私钥、Git 凭证和命令行历史.


如果已经卸载掉了, 可以使用检查 dns 历史中是否存在 apifox.it.com 的解析记录来检查

Mac:

sudo dscacheutil -q host -a name apifox.it.com

Linux, Windows 请 V 友们补充.


为了防止后续这个域名再被激活, 以及有其他的后门程序, 可以在/etc/hosts 里将这个域名给阻断掉

127.0.0.1 apifox.it.com

以上, 是我在其他帖子或信息中总结的, Mac 端的命令验证好用, 其他端请 V 友验证.

7493 次点击
所在节点    信息安全
61 条回复
Nasdaq
3 月 27 日
name: apifox.it.com
ip_address: 198.18.9.132

中招了,不过已经换了 ssh key + 各种 export=ai key 。
mrhuhehe
3 月 27 日
Mac ,上面命令没输出但下面有解析记录,如何判断
JoeJoeJoe
3 月 27 日
@liu731 这次真的是涨见识了, 幸亏最近没用 apifox, 要不也得中招. 以后这种事肯定更多, 所以密钥啥的都得换个方式存储了

@mrhuhehe 如果不是你主动访问的 apifox[.]it[.]com, 那就说明你下了投毒之后的 js 文件了, 没扫出文件来可能是还没来得及干活? 等个 V 友解释一下, 以上是我猜测的.
suitts
3 月 27 日
@liu731 你这是 fake ip 吧
ersic
3 月 27 日
apifox\Local Storage\leveldb\000095.ldb
完了,真麻烦
licoycn
3 月 27 日
密钥使用 ed25519 ,应该没啥问题吧
JoeJoeJoe
3 月 27 日
@ersic 早处理能省点麻烦, 主要是爆出来的时间太晚了, 要不影响不了这么多用户.

@licoycn 啊? 密钥泄露了还需要区分算法吗? 虽然但是, 还是不要有侥幸心理.
rich1e
3 月 27 日
op 帮忙看看


前段时间,一直在用 apifox ,结合 mcp ,用的嘎嘎爽。
昨天就看到消息了,没放心上,发现会影响 ssh ,心慌。
licoycn
3 月 27 日
@JoeJoeJoe 就是是设置了 passphrase 的,用的 ed25519 算法,就算拿走了私钥,没有我的密钥,这个私钥他也用不了呀
JoeJoeJoe
3 月 27 日
@licoycn 那应该问题不大
@rich1e 你这跟 2 楼一样 像是没拉了污染的 js 但是没抓数据还
rich1e
3 月 27 日
@JoeJoeJoe #10

感谢。

只使用过 web 端,没有下载 apifox 的客户端。

https://rce.moe/2026/03/25/apifox-supply-chain-attack-analysis/
Smileh
3 月 27 日
还好我用的 apipost
RayJiang9
3 月 27 日
昨天发现中招了,把 ssh 改成用 Bitwarden 管理一劳永逸
JoeJoeJoe
3 月 27 日
@rich1e #11 那没事应该

@Smileh 这次 apifox 事件可能仅仅是个开始

@RayJiang9 现在厂商的安全已经不值得信任了, AI 安全防护估计会成为新的赛道
windorz
3 月 27 日
✅ 未发现泄露迹象:
- SSH 私钥最后访问:2026-01-21.
已经卸载了.
xwh201314
3 月 27 日
只有文件
C:\Users\admin\AppData\Roaming\apifox\Local Storage\leveldb\000207.ldb
算中招吗
JoeJoeJoe
3 月 27 日
@windorz 我昨天看到的时候也立马卸载了, 家里有台老电脑还装着, 但是很久没开了, 等有空也给处理一下得
JoeJoeJoe
3 月 27 日
@xwh201314 这个就算泄漏了已经, 更新下敏感信息吧
PrtScScrLk
3 月 27 日
@JoeJoeJoe #14 是,这次真的危机感很重了,不过刚想了下自己好像也没什么数字资产。哈哈哈给自己逗乐了。这次真的只是个开始,现在准备着手重装一下自己手上的主机,ssh key 已经全部清空轮换了。唉,有种自己家被人随意进出的感觉。真难受啊。昨天都没睡好觉。降本增笑的事情这几年越来越多了。
czhen
3 月 27 日
个人电脑有什么好的防护措施吗? 也搞白名单?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1201478

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX