微軟遭駭客入侵:GitHub 儲存庫被植入惡意程式,鎖定 Claude 與 Gemini AI 工具使用者
微軟緊急關閉旗下多個 GitHub 儲存庫,包括 Azure 及 AI 程式代理相關專案,起因為駭客在其中植入惡意軟體,專門針對使用 Claude Code 或 Gemini CLI 等 AI 編碼工具的開發者竊取憑證資訊,目前微軟正全面調查此資安事件。

文章重點
- 微軟緊急關閉旗下多個 GitHub 儲存庫,包括 Azure 及 AI 程式代理相關專案,全面調查資安事件。
- 駭客在微軟 GitHub 儲存庫植入惡意程式,專門針對使用 Claude Code 與 Gemini CLI 的開發者竊取憑證。
- 攻擊手法屬於新型態供應鏈攻擊,利用開源儲存庫作為散播惡意軟體的媒介。
- 此事件凸顯 AI 輔助程式開發工具普及後所帶來的全新資安威脅面向。
微軟 GitHub 儲存庫遭駭,AI 開發工具使用者成攻擊目標
根據資安研究人員的調查及微軟向媒體 404 Media 發表的聲明,微軟已緊急關閉旗下多個 GitHub 儲存庫,包括與 Azure 雲端服務及 AI 程式代理(AI coding agents)相關的專案,並正針對一起資料外洩事件展開全面調查。
攻擊手法:瞄準 AI 編碼工具
資安研究人員指出,駭客在微軟的 GitHub 儲存庫中植入惡意程式,這些惡意軟體經過精心設計,當開發者透過 AI 編碼工具——如 Anthropic 的 Claude Code 或 Google 的 Gemini CLI——開啟受感染的程式碼時,惡意程式便會自動收集使用者的憑證資訊。
供應鏈攻擊風險升高
此事件凸顯了 AI 輔助程式開發工具日益普及所帶來的新型資安威脅。隨著越來越多開發者仰賴 AI 工具來撰寫與審查程式碼,駭客也開始將攻擊目標轉向這些工具的使用情境,利用開源儲存庫作為散播惡意程式的媒介,形成一種新型態的供應鏈攻擊。
微軟回應
微軟目前已關閉受影響的儲存庫,並正在調查此次資安事件的完整影響範圍。然而,該事件的確切規模與受害者人數尚未完全釐清。
對於使用 AI 編碼工具的開發者而言,專家建議應格外留意所引用程式碼的來源,並在使用 AI 工具處理外部程式碼時保持高度警覺,避免在不明來源的專案中直接執行程式碼。
原文來源: 查看原文
常見問題
Newsletter
訂閱低空產業電子報
每日精選低空經濟與無人機產業新聞,直送您的信箱。
本文由 LAETimes 編輯部審核發佈 ·


