分享好友 最新资讯首页 最新资讯分类 切换频道
黑客向亚马逊AI编程助手Q植入破坏性代码事件剖析
2025-07-30 11:56

图片

据媒体报道,一名黑客成功向亚马逊AI编程助手Q的某个版本植入了破坏性系统指令,这些代码随后通过官方更新分发给用户。未经授权的代码指示该AI代理以系统清理程序模式运行,获取文件系统和云工具访问权限,意图删除用户数据和云资源。

入侵者向404 Media透露,本可部署更具破坏性的有效载荷,但最终选择以指令形式实施抗议,矛头直指亚马逊所谓的"AI安全表演"。攻击者瞄准了亚马逊Q的Visual Studio Code扩展——这款开发者工具安装量已超95万次。攻击者通过未经验证的GitHub账户在6月下旬提交拉取请求,据称获得了管理员权限。

7月13日,恶意代码被植入代码库。亚马逊于7月17日发布了受污染的1.84.0版本,据报告当时尚未察觉篡改行为。

AWS发言人声明:"我们迅速遏制了利用两个开源代码库已知漏洞修改VS Code版Amazon Q开发者扩展代码的企图,确认未影响客户资源。两个代码库的问题均已彻底解决,使用AWS SDK for .NET或VS Code版AWS工具包的客户无需额外操作。作为附加预防措施,客户可运行最新发布的VS Code版Amazon Q开发者扩展1.85版本。"

该事件凸显了业界对生成式AI工具及其开发环境集成安全性的日益担忧。网络安全专家Sunil Varkey指出:"虽然这可能是为警示相关风险,但事件揭示了AI生态系统中日益严峻的威胁:在缺乏有效防护、持续监控和治理框架的情况下,恶意分子对强大AI工具的利用。当代码助手等AI系统遭入侵,将产生双重威胁:攻击者可向软件供应链注入恶意代码,用户则在不知情的情况下继承漏洞或后门。"

IDC亚太区网络安全服务高级研究经理Sakshi Grover认为,事件同时暴露了企业级AI开发工具集成开源代码的固有风险,特别是在贡献流程缺乏安全治理时。"这也表明当企业依赖未经严格审查的开源贡献时,AI开发中的供应链风险会被放大。本案中,攻击者利用GitHub工作流注入恶意系统提示,在运行时重新定义了AI代理的行为。"

分析师指出,该事件反映出软件交付管道安全防护的普遍失效,特别是投产代码的验证与监督环节。对企业团队而言,这凸显了将AI专属威胁建模纳入DevSecOps实践的必要性,以应对模型漂移、提示注入和语义操纵等风险。

Grover建议:"企业应采用具备哈希验证的不可变发布管道,在CI/CD工作流中集成异常检测机制以尽早发现未授权变更。此外,建立透明及时的事件响应机制(包括预防性移除)对赢得开发者社区信任至关重要,特别是在AI代理日益以系统级自治运行的背景下。"

值得注意的是,此次入侵表明即便大型云服务商,其AI开发工具的DevSecOps成熟度也显滞后。Confidis创始人兼CEO Keith Prabhu表示:"开发环境中AI应用的神速发展让DevSecOps疲于追赶。从亚马逊官方回应可知,企业安全团队应建立能快速识别此类安全漏洞并与受影响方沟通的治理审查机制。"

CyberMedia Research行业研究副总裁Prabhu Ram提出防御建议:实施严格代码审查流程、持续监控工具行为、执行最小权限访问控制、要求供应商保持透明度。"这些措施有助于应对复杂软件供应链安全保障和开发生命周期全程安全嵌入的持续挑战。最终,提升DevSecOps成熟度与构建分层防护对有效管理当今软件生态系统中不断演变的威胁至关重要。"

最新文章
“五一”假期北京推出十条小众旅游线路_腾讯新闻
北京商报讯(记者 吴其芸)4月24日,在2025年北京市“五一”假期文化和旅游系列活动新闻发布会上,北京市文化和旅游局党组成员、
跨境旅游不断衍生新场景 反复爱上中国就这么简单
继本月8日起,离境退税“即买即退”服务在全国推行后,4月27日,离境退税政策再次优化。老外中国购正在日益方便。27日,国家税务
2025片单
《综艺》杂志整理了一份备受期待的2025大片名单,从揭开帷幕的漫威新宇宙到侏罗纪世界新三部曲,从托马斯·安德森新片到卡梅隆新
科技之美
创新是引领发展的第一动力。对于一家科技企业来说,通过创新不仅能为社会提供新技术、新产品和新服务以满足多元化的市场需求,更
童心绘世界,融育见成长——平阴县龙山小学超学科课程助力学生全面发展​
“老师快看,我画的航天员在涂鸦城堡里展览了,我的理想就是长大当一名航天员,探索宇宙的奥秘。”“老师,我从小亮的画作中看到
人民日报署名文章:亚当·斯密在悄悄流泪 ——看清美国某些政...
 中美贸易摩擦再度升级。美方无视中方富有诚意的态度与行动,于华盛顿时间2019年5月10日0点01分开始,对2000亿美元中国输美...
山东蓝晶防腐工程有限公司
我是山东蓝晶防腐工程有限公司的业务经理: 杨经理,我们公司山东蓝晶防腐工程有限公司地址在山东潍坊,具体地址是:山东省潍坊市青
中彩票头奖成亿万富翁!爱尔兰一男子猜中7个号码赢得2.5亿欧元大奖
当地时间6月17日,“欧洲百万彩”彩票开奖,创造了一位亿万富翁,爱尔兰的一名男子获得了史无前例的2.5亿欧元大奖(约合20亿元人
人工成本降 80%!法意科技用智能工具重构执法评查流程
点击法意科技“人工查卷3小时,系统评查5分钟。”——这是某烟草专卖局引入法意科技行政执法案卷评查系统后的真实反馈。在国家全
余文乐自曝已卖掉所有豪车,被指经济出问题,重回娱乐圈是为捞钱
12月6日,TVB综艺节目《与天地对话》播出最后一集,嘉宾是余文乐。余文乐在节目里先后在位于澳洲昆士兰的努沙玩划艇、潜入大堡礁