深度分析
Microsoft 開源套件供應鏈遭 Miasma 惡意程式入侵,竊取 AI 代理人 OIDC 憑證
Microsoft多個開源套件被植入Miasma惡意程式,利用AI程式碼代理人觸發,竊取AWS、Azure、GCP等雲端憑證,導致供應鏈信任模型受挑戰,開發者需立即檢查受影響套件。共計73個套件被標記為惡意,GitHub以違反服務條款下架,攻擊者利用合法OIDC令牌繞過SLSA驗證,顯示供應鏈盲點。
深度分析
Microsoft多個開源套件被植入Miasma惡意程式,利用AI程式碼代理人觸發,竊取AWS、Azure、GCP等雲端憑證,導致供應鏈信任模型受挑戰,開發者需立即檢查受影響套件。共計73個套件被標記為惡意,GitHub以違反服務條款下架,攻擊者利用合法OIDC令牌繞過SLSA驗證,顯示供應鏈盲點。
深度分析
Microsoft 旗下的 GitHub 近期發現 73 個經加密驗證的開源套件被植入先進的竊密程式,會在開發者使用 AI 編碼助手時自動竊取 AWS、Azure、GCP 等雲端憑證。此惡意程式被稱為 Miasma,屬於 TeamPCP 追蹤的威脅組織,利用合法的 OIDC 令牌與 SLSA 供應鏈認證繞過傳統雜湊檢測。
大佬動態
OpenAI宣布對Microsoft之收入分成延續至2030且不以技術進展為條件。此變動暗示與AGI相關的觸發條款已被移除或修正,合約轉以期限與總額上限為主。結果:降低以AGI為界的商業不確定性,可能影響其他雲端與模型供應商之商業談判與生態布局。
速報
微軟正從 Windows 11 的記事本、螢幕截圖工具等內建 App 中移除冗餘的 Copilot 按鈕。雖然 AI 功能本身未被刪除,但入口點被精簡化,例如記事本改用「寫作工具」選單。此舉旨在優化使用者體驗,減少系統冗餘。