C
发布于 2026/09/03 · 阅读 2

微软开源工具被黑,用于窃取AI开发者密码

  • #微软
  • #开源安全
  • #供应链攻击
  • #AI开发
  • #密码窃取
微软开源工具被黑,用于窃取AI开发者密码

微软已切断对其GitHub上托管的数十个开源项目的访问,目前正在调查黑客如何突破这些项目并将密码窃取恶意软件注入代码中。许多受影响的项目与微软的云服务Azure以及其他用于AI开发应用(如Claude Code、Gemini命令行界面和VS Code)的开发工具相关。

根据安全公司Cloudsmith和社区驱动的恶意软件分析网站OpenSourceMalware(最早发现此攻击的机构之一)的说法,当用户在AI编码应用中打开被篡改的工具时,恶意软件会窃取用户的密码和其他敏感凭证。目前尚不清楚有多少人下载了受影响的工具。

微软确认已下架这些仓库,该消息由404 Media首次报道。微软发言人Ben Hope告诉TechCrunch,公司“在调查潜在恶意内容期间,暂时移除了一些仓库”。他表示:“部分仓库在审查后已恢复,而其他仓库可能仍处于离线状态,等待进一步工作。”

“作为调查的一部分,我们通知了少数可能从受影响仓库拉取内容的客户。我们将继续调查,如果发现任何需要客户采取行动的进一步情况,我们会通过既定的支持渠道直接联系他们。”Hope补充道。当TechCrunch询问受影响客户的具体数量时,微软未立即提供。

根据尝试访问微软项目页面时GitHub上显示的消息,至少有70个微软项目被“禁用”。消息写道:“由于违反GitHub服务条款,GitHub工作人员已禁用对此仓库的访问。”

这是最近几个月黑客入侵流行开源项目以向大量安装了该代码的用户植入恶意软件的最新案例。这类攻击被称为“供应链攻击”,因为它们针对的是经常被大量软件产品使用或特定用户群体使用的代码。攻击这些用户可能有利可图,因为他们有时可以访问云系统和大客户数据。

虽然开源项目的个人开发者被黑客盯上并不罕见——在某些情况下,这是长期获取开发者信任努力的一部分——但像微软这样拥有资源防御此类攻击的大型科技巨头被攻破却很少见。根据Ars Technica的报道,这是微软在过去几周内第二次因黑客入侵导致其开源项目受损。

五月中旬,安全研究人员表示,微软的开源项目Durable Task(一个帮助开发者构建应用的工具)被黑。OpenSourceMalware称,微软最新的事件是Durable Task项目的“再次被入侵”,这表明微软可能未能在首次尝试中彻底清除黑客,或者这是一次全新的、独立的入侵。

(本文已根据微软的评论更新)

2 阅读0 评论0 点赞

评论

登录 / 注册即可发布评论!
暂无评论,成为第一个发表评论的用户吧。