无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

105秒下架73個倉庫!微軟官方庫再遭“投毒”:打開Claude、Cursor就可能丟密碼?

0
分享至


整理 | 鄭麗媛

出品 | CSDN(ID:CSDNnews)

一夜之間,微軟大量官方 GitHub 倉庫突然消失了。

上周,GitHub 在短短 105 秒內接連關閉了 73 個微軟官方項目,涉及 Azure、Durable Task 以及多個 AI 開發相關倉庫。

隨后,安全研究人員發現原因:部分項目疑似遭黑客植入惡意代碼,開發者一旦通過 Claude Code、Gemini CLI、Cursor 等 AI 編程工具打開相關項目,賬號憑證、訪問令牌等敏感信息就可能被竊取。



105秒內,73個微軟官方倉庫集體消失

最早引發外界關注的,是大量微軟官方項目突然從 GitHub 上“消失”。

上周,專門追蹤供應鏈攻擊事件的安全網站 OpenSourceMalware 發布報告稱,6 月 5 日當天,GitHub 在短短 105 秒內連續關閉了微軟旗下多個組織中的 73 個倉庫。

被下線的項目覆蓋范圍相當廣泛,包括:整個 Azure Functions 組織、Durable Task 項目家族、多個 AI 示例應用、Azure 云服務相關項目,以及一系列開發者工具倉庫。根據研究人員統計,其中僅 Azure 相關項目就多達49個。

當用戶嘗試訪問這些項目時,頁面統一顯示:

“該倉庫已被禁用。由于違反 GitHub 服務條款,GitHub 工作人員已禁用了對此倉庫的訪問權限。”


對于任何企業而言,一次性關閉數十個官方開源倉庫都十分罕見。而考慮到 GitHub 本身就是微軟旗下的平臺,這樣的操作更顯異常。

隨后,微軟向多家媒體證實了倉庫下線的事實:“在調查潛在惡意內容期間,我們臨時移除了一些倉庫。”不過微軟并未立即披露具體原因,也沒有說明該事件的影響范圍。

CSDN 6 月寵粉福利

200 小時 GPU 算力免費送

瑞幸咖啡/肯德基早餐/下午茶等能量套餐任選其一

入群還可每月定期抽取旗艦顯卡、AI PC 等極客神裝


攻擊目標:使用AI編程工具的開發

隨著更多安全機構介入調查,事件背后的攻擊鏈逐漸浮出水面。

安全公司 StepSecurity 在分析報告中指出,此次大規模倉庫關閉與微軟開源項目 Durable Task 中的一次惡意提交有關:攻擊者向項目中植入了一系列經過特殊設計的配置文件,這些配置文件本身看起來并不起眼,但一旦開發者使用現代 AI 編程工具加載項目,它們便可能自動執行相關操作。

據悉,受影響的工具包括 Claude Code、Gemini CLI、Cursor、VS Code。

而根據 StepSecurity、Cloudsmith 以及 OpenSourceMalware 等機構披露的信息,惡意配置的主要目的并非破壞代碼,而是竊取開發者的身份憑證,如 GitHub Token、云平臺訪問密鑰、API Key、環境變量中的敏感數據、企業內部賬號認證信息等。

也就是說,這不是一次針對普通用戶的攻擊,而是一場精準瞄準開發者群體的供應鏈攻擊——而開發者往往掌握著大量高價值權限。

要知道,一個開發者賬號被竊取,可能意味著:

  • 企業云資源被接管;

  • CI/CD流水線被篡改;

  • 內部代碼庫被訪問;

  • 客戶數據暴露;

  • 更多下游軟件受到感染。

因此,此類攻擊的危險程度遠高于普通惡意軟件傳播事件。


TeamPCP再次現身

調查人員隨后將矛頭指向一個近半年頻繁活躍的黑客組織——TeamPCP。

公開資料顯示,TeamPCP 在 2026 年上半年發動了大量針對開源生態的供應鏈攻擊,受影響組織數量已達到數百家。其慣用手法并非直接攻擊企業網絡,而是通過控制開源項目、依賴包和開發工具,將惡意代碼植入開發流程之中。

今年 5 月,微軟開源項目 Durable Task 就曾遭到入侵,當時攻擊者成功發布了三個帶有惡意代碼的版本。而 OpenSourceMalware 在最新分析中提出了一個耐人尋味的判斷:此次事件很可能是對 Durable Task 項目的一次“再次入侵”。

這意味著兩種可能:

  • 第一,微軟在第一次事件后未能徹底清除攻擊者留下的訪問權限或后門。

  • 第二,微軟遭遇了另一場全新的獨立攻擊。

無論答案是哪一個,都說明微軟此前的修復工作可能未能完全消除風險。


微軟:已有部分用戶收到通知

面對外界質疑,微軟隨后發布了進一步聲明:

“保護客戶以及整個生態系統是我們的首要任務。在調查潛在惡意內容期間,我們臨時下線了部分倉庫。經過審查后,其中一些倉庫已經恢復上線,另一些倉庫則可能繼續保持離線狀態,直到調查結束。”

與此同時,微軟發言人 Ben Hope 還透露,作為調查工作的一部分,公司已經通知了少量可能下載過受影響倉庫內容的客戶:“如果后續發現需要客戶采取進一步行動的情況,我們將通過既有支持渠道直接聯系相關用戶。”

不過截至目前,微軟仍未公布具體受影響人數,外界也無法確認究竟有多少開發者曾下載過相關項目,又有多少用戶可能暴露了敏感憑證。

對于正在使用 Claude Code、Gemini CLI、Cursor 或 VS Code 的開發者,安全機構建議,需審慎評估在 AI 助手中直接運行未知倉庫的風險——不要因為項目來自“微軟官方”就完全放松警惕、不要默認 AI Agent 執行的每個配置都是安全的,更不要忽視本地環境中那些看似普通的配置文件和自動化腳本。

畢竟在 AI 開發時代,供應鏈攻擊的戰場早已不再局限于代碼倉庫本身,而正在向整個 AI 開發工具鏈全面蔓延。

參與鏈接:

https://opensourcemalware.com/blog/miasma-reaches-azure?ref=404media.co

https://www.404media.co/microsoft-hacked-to-deliver-malware-to-claude-and-gemini-users/

開發者“神裝”補給站|CSDN 6 月寵粉專屬福利

不論你是想跑通最新的本地 LLM,還是想實測一套 Agent 自動化工作流,算力與補給,我們都為你備齊了!

立領三重進階大禮:

200 小時云端算力券免費領

瑞幸咖啡/肯德基早餐/下午茶任選其一

掃碼即刻領取,今日額度有限,手慢無!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
董路否認自掏腰包5800萬:沒花國家一分錢 草臺三杰?誰贏誰專業

董路否認自掏腰包5800萬:沒花國家一分錢 草臺三杰?誰贏誰專業

念洲
2026-06-13 22:36:25
緊急叫停?謝娜巡演被大量舉報,官方最新回應來了

緊急叫停?謝娜巡演被大量舉報,官方最新回應來了

娛說瑜悅
2026-06-12 13:35:06
世界第1,歷史第2!吳宜澤奪冠,單賽季獎金榜領跑,趙心童第3!

世界第1,歷史第2!吳宜澤奪冠,單賽季獎金榜領跑,趙心童第3!

劉姚堯的文字城堡
2026-05-07 08:34:26
開封男童已丟3天!2個致命噩耗曝光,難怪警犬無人機全找不到線索

開封男童已丟3天!2個致命噩耗曝光,難怪警犬無人機全找不到線索

奇思妙想草葉君
2026-06-13 21:40:23
TVB宣布將在深圳設立前海總部,《新聞女王3》即將開拍

TVB宣布將在深圳設立前海總部,《新聞女王3》即將開拍

北青網-北京青年報
2026-06-13 18:16:46
摩根士丹利:更多跡象顯示中國二手房銷售走弱

摩根士丹利:更多跡象顯示中國二手房銷售走弱

新浪財經
2026-06-13 18:15:03
英格蘭內訌前兆!名宿集體怒噴圖赫爾:帶了個湊數的去世界杯

英格蘭內訌前兆!名宿集體怒噴圖赫爾:帶了個湊數的去世界杯

瀾歸序
2026-06-14 05:57:47
法拉利高管深夜開懟:智界,你請的“首席設計師”到底是誰?

法拉利高管深夜開懟:智界,你請的“首席設計師”到底是誰?

小南看車
2026-06-11 20:30:07
卡塔爾1-1平局引尷尬,球迷討論中國申辦世界杯需慎重

卡塔爾1-1平局引尷尬,球迷討論中國申辦世界杯需慎重

墨史軒
2026-06-13 06:31:17
男子找“貨拉拉”送4瓶茅臺,貨沒送到騎手失聯,報警后騎手稱“摔車酒碎扔垃圾桶了”,無力賠償想用母親耗時5年制作的手工刺繡擔保

男子找“貨拉拉”送4瓶茅臺,貨沒送到騎手失聯,報警后騎手稱“摔車酒碎扔垃圾桶了”,無力賠償想用母親耗時5年制作的手工刺繡擔保

都市快報橙柿互動
2026-06-12 23:25:23
羅馬諾:曼聯正與西漢姆聯接觸,但不會為M費的瘋狂轉會費買單;記者:曼聯想簽下一名謝什科的替補,但不是萊萬

羅馬諾:曼聯正與西漢姆聯接觸,但不會為M費的瘋狂轉會費買單;記者:曼聯想簽下一名謝什科的替補,但不是萊萬

MUREDS
2026-06-13 23:48:47
國內50后還剩多少人?真實數據曝光,活到80歲的比例太意外!

國內50后還剩多少人?真實數據曝光,活到80歲的比例太意外!

華庭講美食
2026-06-10 17:04:25
有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

夜深愛雜談
2026-02-18 20:55:58
你在無意中發現別人什么秘密?網友爆料,電視劇都不敢這樣演

你在無意中發現別人什么秘密?網友爆料,電視劇都不敢這樣演

夜深愛雜談
2026-03-16 22:21:03
91年,26歲郭富城和25歲黎明的合影,真要分個高低,還是黎明更帥

91年,26歲郭富城和25歲黎明的合影,真要分個高低,還是黎明更帥

喜文多見01
2026-06-13 16:51:07
這4個行業,已經發不出工資了!真的很嚴重了

這4個行業,已經發不出工資了!真的很嚴重了

細說職場
2026-06-13 14:08:51
柬埔寨安徽商會會長劉忍被捕:錄音曝光令人發指,販賣人口起家!

柬埔寨安徽商會會長劉忍被捕:錄音曝光令人發指,販賣人口起家!

眼光很亮
2026-06-08 07:13:32
世界杯歷史十大傳奇:姆巴佩超齊祖,第一是梅西、老馬還是貝利?

世界杯歷史十大傳奇:姆巴佩超齊祖,第一是梅西、老馬還是貝利?

仰臥撐FTUer
2026-06-13 07:41:11
德國外長:臺海有事就是德國有事,我們不接受用暴力改變臺海現狀

德國外長:臺海有事就是德國有事,我們不接受用暴力改變臺海現狀

補懂事的孩紙
2026-06-11 06:04:07
南京23歲大學生小石去世!凌晨三點還在網吧,遇假草坪,父親發聲

南京23歲大學生小石去世!凌晨三點還在網吧,遇假草坪,父親發聲

千言娛樂記
2026-06-13 15:58:52
2026-06-14 06:40:49
CSDN incentive-icons
CSDN
成就一億技術人
26647文章數 242291關注度
往期回顧 全部

科技要聞

SpaceX上市首日破2萬億美元,馬斯克再封神

頭條要聞

寶媽考編排名第一卻被低分者遞補 維權后崗位直接取消

頭條要聞

寶媽考編排名第一卻被低分者遞補 維權后崗位直接取消

體育要聞

美國4比1巴拉圭:這統治力真是美國隊?!

娛樂要聞

鄧超曬孫儷親手織的帽子,笑瘋全網!

財經要聞

梁文鋒向左,楊植麟向右

汽車要聞

深藍S07華為乾崑激光版增程車型上市 限時15.49萬元起

態度原創

本地
健康
教育
旅游
軍事航空

本地新聞

AK劉彰邂逅河北南大港濕地

老人、小孩、孕婦,吃粽子有啥風險

教育要聞

真的無法預測嗎??

旅游要聞

深化旅游合作 增進民心相通

軍事要聞

伊外長披露伊美諒解備忘錄草案部分內容

無障礙瀏覽 進入關懷版