科技巨头微软正在GitHub平台上的数十个开源项目堆栈近日紧张下线。此次风波源于黑客胜利入侵了那些项目,并歹意注入了旨正在窃取用户密码的病毒代码,激发了开发圈的强烈震动。


精准进攻AI开发者

安然公司 Cloudsmith 取歹意软件阐发网站 OpenSourceMalware 最早发明了此次非常。相关述说指出,受影响的项目次要集中正在微软 Azure 云办事以及一系列热门的 AI 开发工具上,搜罗用于集成 Claude Code、Gemini 号令止界面以及 VS Code 等 AI 编码利用的联络关系组件。
黑客经由过程正在那些工具中植入歹意代码,施止精准的“软件供给链进犯”。一旦开发者正在当地经由过程 AI 编码利用打开那些被篡改的工具,歹意轨范就会悄悄运转,检讨考试窃取用户的当地密码及其他敏感根据。
紧张下线排查隐患
微软发止人随后证明,出于安然保护的考量,公司正在查询拜访潜正在歹意内容的过程中已暂时移除至少 70 个相关代码堆栈。今朝,部门堆栈正在经由安然复核后曾经重新恢复上线,而另一些存正在风险的堆栈仍贯勾通接禁用形状。
内部查询拜访期间,微软曾经背一小部门可能拉取过受影响内容的客户发出了安然告诉。固然微软具有极高的安然本钱和防护才气,但那也是其近几周内第二次被曝出开源项目遭黑客渗入,凸隐出当前 AI 开发作态所面临的宽峻安然拷问。
