Microsoft 开源供应链攻击:Miasma 蠕虫针对 AI 编程工具
Microsoft 在凭据窃取漏洞后禁用部分仓库
Microsoft 已暂时禁用了 GitHub 上的至少 70 个开源项目,以缓解一场向其代码中注入密码窃取恶意软件的供应链攻击。此次漏洞专门针对使用 AI 驱动编程工具的开发者,包括 Claude Code、Gemini 的命令行界面以及 VS Code。
根据安全公司 Cloudsmith 和 OpenSourceMalware 的说法,该恶意软件旨在当用户在 AI 编程应用中打开受损工具时窃取密码和敏感凭据。Microsoft 已确认移除了这些仓库,并表示在审查后,部分仓库已恢复,而其他仓库仍处于离线状态。该公司已通知了可能下载了受影响内容的少量客户。
Miasma 蠕虫与攻击向量
安全研究人员已将此次事件识别为涉及 "Miasma 蠕虫" 的更广泛活动的一部分。这种攻击的特点是专注于 AI 编程代理(agents)以及软件开发生命周期的自动化。
受影响的基础设施
- GitHub Repositories: 至少 70 个 Microsoft 拥有的项目因与恶意内容相关的服务条款违规而被禁用。
- Homebrew:
homebrew-functionstap 也被识别为受影响的向量。 - Azure Ecosystem: 许多受影响的项目与 Microsoft Azure 及用于云开发的工具相关。
攻击机制
技术分析表明,该恶意软件利用了混淆文件和配置,旨在由 AI 编程助手自动执行。这使得攻击者能够通过针对 AI 代理与仓库交互的自动化方式,绕过传统的代码手动审查过程。
循环漏洞与 "再次入侵"
此次事件标志着 Microsoft 开源项目在短时间内发生的第二次重大漏洞。2026 年 5 月中旬,"Durable Task" 项目遭到了入侵。OpenSourceMalware 已将当前的事件分类为 Durable Task 项目的 "再次入侵",这表明最初对威胁行为者的清除可能并不彻底,或者发生了使用类似向量的新且截然不同的入侵。
社区分析与安全影响
Hacker News 上的行业专家和开发者们强调了由代理化开发(agentic development)的兴起而加剧的几种系统性风险:
RBAC 与沙箱隔离的削弱
一些观察者认为,随着开发者越来越多地使用 AI 助手在多个不相关的项目之间同时工作,传统的基于角色的访问控制(RBAC)模型正在失效。
"供应链问题的风险在企业中已大幅增加... 现在在许多地方,编码员和经理们都在鼓励在自己的设备上直接进行尝试(vibe stuff)。"
Token 管理风险
对于使用 "经典" 个人访问令牌(PATs)而非细粒度令牌(fine-grained tokens)的问题存在显著担忧。批评者认为,向 AI 代理授予广泛的令牌会增加漏洞的爆炸半径,因为单个被入侵的令牌可以提供对多个组织和仓库的的访问权限。
缓解建议
为了限制此类供应链攻击的影响,安全从业人员建议如下:
- Sandboxing: 避免直接在宿主机上运行
npm install或pip install,而是使用隔离的沙箱环境。 - Strict SBOMs: 维护严格的软件物料清单(SBOM)。
- Release Age Policies: 实施要求发布版本在被采用到生产环境之前必须满足最小发布时长(age)的政策,以便为社区检测恶意软件留出时间。