深度分析
Microsoft 開源套件供應鏈遭 Miasma 惡意程式入侵,竊取 AI 代理人 OIDC 憑證
Microsoft多個開源套件被植入Miasma惡意程式,利用AI程式碼代理人觸發,竊取AWS、Azure、GCP等雲端憑證,導致供應鏈信任模型受挑戰,開發者需立即檢查受影響套件。共計73個套件被標記為惡意,GitHub以違反服務條款下架,攻擊者利用合法OIDC令牌繞過SLSA驗證,顯示供應鏈盲點。
深度分析
Microsoft多個開源套件被植入Miasma惡意程式,利用AI程式碼代理人觸發,竊取AWS、Azure、GCP等雲端憑證,導致供應鏈信任模型受挑戰,開發者需立即檢查受影響套件。共計73個套件被標記為惡意,GitHub以違反服務條款下架,攻擊者利用合法OIDC令牌繞過SLSA驗證,顯示供應鏈盲點。
深度分析
Microsoft 旗下的 GitHub 近期發現 73 個經加密驗證的開源套件被植入先進的竊密程式,會在開發者使用 AI 編碼助手時自動竊取 AWS、Azure、GCP 等雲端憑證。此惡意程式被稱為 Miasma,屬於 TeamPCP 追蹤的威脅組織,利用合法的 OIDC 令牌與 SLSA 供應鏈認證繞過傳統雜湊檢測。