深度分析
Microsoft 開源套件供應鏈遭 Miasma 惡意程式入侵,竊取 AI 代理人 OIDC 憑證
Microsoft多個開源套件被植入Miasma惡意程式,利用AI程式碼代理人觸發,竊取AWS、Azure、GCP等雲端憑證,導致供應鏈信任模型受挑戰,開發者需立即檢查受影響套件。共計73個套件被標記為惡意,GitHub以違反服務條款下架,攻擊者利用合法OIDC令牌繞過SLSA驗證,顯示供應鏈盲點。
深度分析
Microsoft多個開源套件被植入Miasma惡意程式,利用AI程式碼代理人觸發,竊取AWS、Azure、GCP等雲端憑證,導致供應鏈信任模型受挑戰,開發者需立即檢查受影響套件。共計73個套件被標記為惡意,GitHub以違反服務條款下架,攻擊者利用合法OIDC令牌繞過SLSA驗證,顯示供應鏈盲點。
深度分析
Microsoft 旗下的 GitHub 近期發現 73 個經加密驗證的開源套件被植入先進的竊密程式,會在開發者使用 AI 編碼助手時自動竊取 AWS、Azure、GCP 等雲端憑證。此惡意程式被稱為 Miasma,屬於 TeamPCP 追蹤的威脅組織,利用合法的 OIDC 令牌與 SLSA 供應鏈認證繞過傳統雜湊檢測。
深度分析
上週末,微軟 GitHub 上逾七十套開源套件被植入可竊取 AWS、Azure、GCP 等雲端憑證的惡意程式,且會在開發者使用 AI 編碼助手時觸發。攻擊者利用合法 OIDC 令牌與 SLSA 供應鏈驗證,讓偽裝的套件通過雜湊檢測,導致大量開發環境被入侵,安全風險大幅升高。
深度分析
微軟開源套件近期遭竊密碼代碼植入,攻擊者利用AI程式碼代理在開啟套件時觸發Miasma惡意程式,竊取AWS、Azure、GCP等雲端與開發工具憑證,並利用合法的SLSA簽章繞過偵測,導致超過七十個套件被惡意,開發者須立即檢查並更換相關憑證。
深度分析
一款每月下載逾一百萬次的開源CLI套件被入侵,攻擊者利用開發者帳號工作流程中的漏洞取得簽章金鑰與存取令牌。惡意版本會在執行環境掃尋使用者資料、資料倉儲憑證與雲端金鑰等敏感資訊。開發團隊已移除惡意發佈並修補漏洞,呼籲受影響用戶更新安全版本與旋轉憑證。
深度分析
近期一次供應鏈事件顯示攻擊者利用受信任的檢測工具作為載體,先入侵Trivy並透過被盜帳號向Checkmarx與Bitwarden等受害者散布惡意程式,惡意程式會在環境中搜尋儲存庫token、SSH金鑰與其他憑證,結果導致安全廠商本身成為放大器,並可能引發更多下游入侵與資料外洩風險。
深度分析
本週安全快訊涵蓋iPhone被盜後的釣魚工具生態、富士康疑遭勒索集團宣稱竊取的資料、以及供應鏈與教育平台受攻事件;文章揭示會議錄影等人為失誤如何留下追蹤證據,並分析開源套件被植入與資料經紀商隱匿退訂機制對企業治理與使用者隱私的風險與潛在衝擊。
TanStack
本週多個開源專案遭駭客接管並推送惡意更新,攻擊透過發行流程散播可竊取憑證與自我繁殖的惡意程式。TanStack 表示在短時間內出現多個惡意版本,研究者在短時間內偵測到異常;OpenAI 說明兩名員工裝置受影響,公司在受影響的少數內部原始碼庫發現未授權存取並有有限憑證外洩,隨即進行憑證輪換並要求 macOS 使用者更新應用程式。
深度分析
Trivy漏洞掃描器的供應鏈入侵引發連鎖攻擊,駭客透過受信任工具植入惡意程式並掃描竊取儲存庫金鑰與憑證。TeamPCP販售存取權,Lapsu$隨後發布部分資料,導致Checkmarx與Bitwarden等資安廠商受波及,彰顯安全工具既是目標也是攻擊載具,進一步放大下游風險。
深度分析
一個月下載量逾百萬的開源套件遭攻擊並被植入惡意版本。受影響的是用於監測機器學習系統的CLI工具elementary-data。惡意程式會掃描系統以竊取使用者描述檔、倉庫與雲端金鑰、API及SSH權杖。維護團隊已撤回惡意發布並要求用戶更換憑證。同時建議檢查暫存並審核GitHub工作流程。
深度分析
在過去六週內,資安公司 Checkmarx 先後遭受兩次供應鏈攻擊,攻擊者先入侵廣受使用的漏洞掃描器 Trivy,利用其 GitHub 帳號向 Checkmarx 及 Bitwarden 推送惡意套件,竊取儲存庫令牌、SSH 金鑰等憑證。隨後勒索團夥 Lapsu$ 甚至在暗網公開部分資料。
深度分析
俄羅斯資安公司 Kaspersky 發現長期流行的 Windows 光碟映像工具 Daemon Tools 安裝程式含有惡意後門。資料顯示攻擊範圍廣泛,駭客透過此後門在少數受害電腦上部署額外惡意軟體,涉及零售、科學、製造與政府系統,並被判定具有針對性。